- Per-Site-Container-Isolation via Compose
- FastCGI-Cache + Redis-Object-Cache für Performance
- Caddy-Labels → automatisches HTTPS ohne pro-Site-Konfiguration
- WebP/AVIF mit Accept-Header-Aushandlung + Fallback
- System-Cron statt HTTP-WP-Cron mit intelligentem Slot-Spreading
- Secrets nie im Klartext logged, Admin-PW nur stdout
- fail2ban-ready durch Host-Mounts der nginx-Logs
- Cleanup-Trap bei Fehler — verhindert Halb-zustände