Kernprinzipien
- ISR/SSG: Statische Auslieferung mit periodischer Revalidierung.
- Minimale Client-Komponenten: RSC first, nur interaktiv wo nötig.
- Bildpipeline:
next/imagemit AVIF/WebP und präzisensizes. - Fonts:
next/fontmit Subsets oder self-hosted WOFF2. - Script-Diät: Keine unnötigen Third-Party-Tags; falls Analytics, dann leichtgewichtig.
Sicherheit
- Strikte CSP, HSTS,
SameSite=strictCookies (sofern nötig). - Rate Limiting + Captcha auf Kontakt-Endpoint.
- Keine Secrets im Repo;
.envnur auf dem Server.

