EMZETT.
Login

IT-Sicherheit in der Webentwicklung

Kurz: Webanwendungen sind aus dem Internet erreichbar und deshalb ein Hauptziel für Angriffe. Entwickler müssen typische Schwachstellen von Anfang an vermeiden.

Genauer: Die bekanntesten Risiken sammelt das OWASP-Projekt in den „OWASP Top 10“. Die wichtigsten Gegenmaßnahmen sind gut bekannt und lassen sich einplanen.

Im Detail

Häufige Angriffe und Schutz

AngriffSchutz
SQL-Injection ([[sqliSQLi]])
Cross-Site Scripting (XSS)Ausgaben escapen, [[content-security-policy-(csp)
CSRFSameSite-Cookies, Anti-CSRF-Token
Kaputte AnmeldungPasswörter nur gehasht speichern ([[hashing
Offene ZugriffeRechte bei jeder Anfrage serverseitig prüfen
Unsichere UploadsTyp und Inhalt prüfen, Größe begrenzen

Grundregeln

  • Eingaben nie vertrauen: immer auf dem Server prüfen, nicht nur im Browser.
  • HTTPS überall mit HSTS (Zertifikate).
  • Cookies: HttpOnly, Secure, SameSite (Cookies).
  • Security-Header wie CSP, X-Frame-Options.
  • Rate Limiting und Botschutz gegen Missbrauch.
  • Geheimnisse (Schlüssel, Passwörter) nie im Code oder Repository, sondern in der Umgebung.
  • Abhängigkeiten aktuell halten und auf Schwachstellen prüfen.
  • Fehlermeldungen ohne Interna anzeigen, Details nur ins Log.
  • Minimale Rechte für Datenbank-Benutzer und Dienste.

Mehr zum Prinzip: Security by Design, Security by Default.

Siehe auch: IT-Sicherheit, Formulare, Sessions und Sicherheit