Sicherheit der VET Mobile App (VetApi)

PANTHEON Vet Mobile ist eine ideale Lösung für Tierarztpraxen, da sie sowohl ein ERP-System zur Verwaltung Ihrer Geschäftsprozesse (Buchhaltung, Gehaltsabrechnung, Personalmanagement, Reisekostenabrechnungen, Lager usw.) als auch ein speziell für Tierarztpraxen entwickeltes Modul für die Arbeit mit kleinen oder großen Tieren integriert. Die Anwendung greift direkt auf eine Cloud-Datenbank zu, in der alle Daten sofort gespeichert werden, ohne dass Datenverlust möglich ist. Auch Offline-Arbeit (eingeschränkt) wird unterstützt, mit Synchronisierung nach Wiederherstellung der Internetverbindung (WI-FI, mobile Daten).
Nachfolgend finden Sie eine Übersicht der wichtigsten Sicherheitselemente, die Ihre Daten und den Zugang zum System schützen.

Die VET Mobile-Anwendung wird auf der Infrastruktur von Telekom gehostet, die durch ihre Sicherheitseinstellungen und strengen Richtlinien eine zusätzliche Sicherheitsebene bietet.
Im Produktionsumfeld werden alle Datenbankverbindungsanmeldeinformationen aus dem Quellcode entfernt, um Missbrauch bei unbefugtem Zugriff auf Anwendungsdateien zu verhindern.
Alle Netzwerkkommunikation in der VetApi App wird über das HTTPS-Protokollabgewickelt, implementiert mit der Retrofit Bibliothek.
Dies gewährleistet eine Ende-zu-Ende-Verschlüsselung aller zwischen der Anwendung und dem Server ausgetauschten Daten, wodurch Abhören und Man-in-the-Middle Angriffe verhindert werden.
VetApi verwendet starke mehrschichtige Authentifizierungsmechanismen:
-
Passwörter werden niemals im Klartext gespeichert. Stattdessen werden sie mit dem SHA-256-Algorithmus und Salting gehasht, wodurch irreversible Hash-Werte erzeugt werden.
-
Alle Zugriffe auf sensible API-Endpunkte sind durch das [Authorize]-Attributgeschützt, das ein gültiges Token erfordert. Unbefugte Zugriffsversuche führen zu einer 401 Unauthorized Antwort.
-
Weniger kritische Endpunkte (z. B. für Diagnosen) sind ausdrücklich mit [AllowAnonymous] gekennzeichnet, um kontrollierten öffentlichen Zugriff zu ermöglichen.
-
Datenbankverbindungsanmeldeinformationen werden mit RSA asymmetrischer Verschlüsselungverschlüsselt, um eine sichere Speicherung der Zugangsdaten zu gewährleisten.
-
Im Falle eines Verbindungsverlusts werden kritische Daten sicher lokal mit dem OfflineUtil Modul gespeichert, um Transaktionsverluste zu verhindern.
-
Vor der Durchführung von fiskalischen Operationen führt die App eine Validierungsprüfung für Passwörter, Zertifikate und andere wichtige Daten durch, um die Dokumentintegrität und die Einhaltung gesetzlicher Vorschriften sicherzustellen.
VetApi wird mit einer modularen Architektur mit ViewModel und LiveDataentwickelt, die die Geschäftslogik von der UI-Schicht trennt.
Diese Struktur unterstützt sichere Updates und erleichtert die Wartung, ohne die zentralen Sicherheitsmechanismen offenzulegen.
-
Das System überprüft die Gültigkeit von fiskalischen Zertifikaten und erlaubt die Fiskalisierung nur, wenn alle gesetzlichen Bedingungen erfüllt sind.
-
Transparente Berechtigungsverwaltung (z. B. BLUETOOTH_CONNECT, READ_PHONE_STATE) mit aktiver Validierung gewährleistet die Einhaltung der Sicherheitsrichtlinien der Android-Plattform.
-
Jeder unbefugte Zugriffsversuch innerhalb der Anwendung wird abgelehnt und protokolliert, wodurch eine zuverlässige Erkennung von Missbrauch ermöglicht wird.
-
Fehler und Ausnahmen werden über strukturierte Berichtsmechanismen dargestellt, wodurch die Systemüberwachung und Fehlererkennung verbessert werden.
-
Die App enthält Offline-Fallback-Mechanismen, die eine sichere lokale Datenspeicherung und Synchronisierung ermöglichen, sobald die Konnektivität wiederhergestellt ist.
-
Daten bleiben während Ausfällen oder vorübergehenden Verbindungsproblemen geschützt, wodurch das Risiko von Datenverlust erheblich reduziert wird.