IT-Sicherheit in der Webentwicklung
Kurz: Webanwendungen sind aus dem Internet erreichbar und deshalb ein Hauptziel für Angriffe. Entwickler müssen typische Schwachstellen von Anfang an vermeiden.
Genauer: Die bekanntesten Risiken sammelt das OWASP-Projekt in den „OWASP Top 10“. Die wichtigsten Gegenmaßnahmen sind gut bekannt und lassen sich einplanen.
Im Detail
Häufige Angriffe und Schutz
| Angriff | Schutz |
|---|---|
| SQL-Injection ([[sqli | SQLi]]) |
| Cross-Site Scripting (XSS) | Ausgaben escapen, [[content-security-policy-(csp) |
| CSRF | SameSite-Cookies, Anti-CSRF-Token |
| Kaputte Anmeldung | Passwörter nur gehasht speichern ([[hashing |
| Offene Zugriffe | Rechte bei jeder Anfrage serverseitig prüfen |
| Unsichere Uploads | Typ und Inhalt prüfen, Größe begrenzen |
Grundregeln
- Eingaben nie vertrauen: immer auf dem Server prüfen, nicht nur im Browser.
- HTTPS überall mit HSTS (Zertifikate).
- Cookies:
HttpOnly,Secure,SameSite(Cookies). - Security-Header wie CSP, X-Frame-Options.
- Rate Limiting und Botschutz gegen Missbrauch.
- Geheimnisse (Schlüssel, Passwörter) nie im Code oder Repository, sondern in der Umgebung.
- Abhängigkeiten aktuell halten und auf Schwachstellen prüfen.
- Fehlermeldungen ohne Interna anzeigen, Details nur ins Log.
- Minimale Rechte für Datenbank-Benutzer und Dienste.
Mehr zum Prinzip: Security by Design, Security by Default.
Siehe auch: IT-Sicherheit, Formulare, Sessions und Sicherheit