| name | n8n-security-audit |
| description | Security-Checkliste vor Workflow-Aktivierung und erweiterter Security Audit fuer kritische Workflows. Verwenden vor Aktivierung oder bei Security-Review. |
Security-Checkliste (vor Aktivierung)
Vor jeder Workflow-Aktivierung diese Punkte prüfen:
Secrets & Credentials
Webhooks & Endpoints
Fehlerbehandlung
Daten & Privacy
Allgemein
Security Audit (bei kritischen Workflows)
Für Workflows die sensible Daten verarbeiten oder produktionskritisch sind, zusätzlich prüfen:
Secrets-Scan
Im Workflow-JSON nach verdächtigen Mustern suchen:
- API Keys (
sk-, xoxb-, Bearer, token=)
- Passwörter in Klartext
- Base64-encodierte Credentials
- Hardcoded URLs mit Credentials in Query-Parametern
Webhook-Security
- Keine
authentication: "none" bei Webhooks die Daten modifizieren
- Response-Codes korrekt (nicht immer 200)
- Rate-Limiting Überlegungen dokumentiert
Code Node Audit
- Kein
eval() oder Function() mit dynamischen Inputs
- Keine unvalidierte String-Interpolation in HTTP URLs
helpers.httpRequest() statt fetch() in MCP-Kontext
Infrastruktur
- Error Workflow für Production-Workflows konfiguriert
- Execution-Timeout gesetzt bei lang laufenden Workflows
- Retry-Logik bei externen API-Calls
n8n-cli Security Audit
n8n-cli audit
n8n-cli audit --categories=credentials,nodes