Seite 10 - Security/OWASP
-
Maxim Mironjuk
-
September 21, 2025
Ein kompromittiertes Admin-Passwort ist bei Magento-Shops einer der häufigsten Einstiegspunkte für Angreifer, weil ein einzelner Faktor ausreicht, um Zahlungsdaten, Kundendaten und die komplette Shop-Konfiguration zu übernehmen. Dieser Beitrag zeigt, wie das Modul Magento_TwoFactorAuth konfiguriert wird, welche Provider zur Verfügung stehen, wie Zwei-Faktor-Authentifizierung unternehmensweit per Konfiguration oder Rolle erzwungen wird, wie die zugehörigen CLI-Befehle funktionieren, wie ein eigener TFA-Provider nach ProviderInterface implementiert und per di.xml registriert wird, und welche typischen Fallstricke beim Betrieb mit Reverse-Proxy, Headless-Frontends und Staging-Umgebungen auftreten.
-
Maxim Mironjuk
-
September 20, 2025
Eine korrekt konfigurierte Firewall ist die erste Verteidigungslinie jedes Servers im Internet. Dieser Artikel zeigt praxisnah, wie iptables als Kernel Paketfilter tatsächlich funktioniert, wie ufw als einfaches Frontend darauf aufsetzt, welche Baseline Regeln ein produktiver Webserver für SSH, HTTP und HTTPS wirklich braucht und wie man zuverlässig verifiziert, dass diese Regeln aktiv bleiben und jeden Neustart unbeschadet überleben.
-
Maxim Mironjuk
-
September 19, 2025
Prototype Pollution ist eine JavaScript-spezifische Schwachstellenklasse, bei der ein Angreifer über eine unsichere Objektzusammenführung Eigenschaften auf `Object.prototype` selbst schreibt statt auf das eigentlich gemeinte Zielobjekt, wodurch diese manipulierten Eigenschaften anschließend auf jedem neu erstellten Objekt der gesamten Anwendung erscheinen, oft mit gravierenden Folgen bis hin zu Remote Code Execution. Diese Schwachstelle betrifft sowohl clientseitigen Browser-Code als auch serverseitigen Node.js-Code und ist besonders tückisch, weil der auslösende Merge-Code auf den ersten Blick völlig harmlos aussieht.
-
Maxim Mironjuk
-
September 19, 2025
Docker Scout ist ein in Docker Desktop und die Docker-CLI integriertes Analyse-Tool, das CVEs in Images aufzeigt, Empfehlungen fuer schlankere Base-Images gibt und sich ohne separate Tool-Installation in den taeglichen Workflow einbinden laesst.
-
Maxim Mironjuk
-
September 14, 2025
Wer REST-Endpunkte in Magento und PHP-Anwendungen produktiv betreibt, muss Authentifizierung strikt von Autorisierung trennen, Mass Assignment verhindern, Statuscodes ohne Informationslecks zurückgeben und eine tragfähige Versionierung planen. Dieser Artikel zeigt praxisnahe Techniken für Magento webapi.xml ACL Konfiguration, konsequente Eingabevalidierung, Rate Limiting und Monitoring, damit produktive Endpunkte auch unter Last und gezielten Angriffen sicher und wartbar bleiben.
-
Maxim Mironjuk
-
September 05, 2025
Die DSGVO verlangt von Entwicklerteams weit mehr als eine Datenschutzerklaerung. Datenminimierung im Datenbankschema, ein tatsaechlich funktionierendes Recht auf Loeschung ueber Backups und Drittanbieter hinweg, und die Faehigkeit, innerhalb von 72 Stunden zu melden, welche Daten betroffen sind, sind konkrete technische Aufgaben. Dieser Artikel zeigt, wie sich diese Anforderungen im Code und in der Magento-Architektur umsetzen lassen.
-
Maxim Mironjuk
-
September 04, 2025
Eine Nutzungsrichtlinie für Claude Code ist wertlos, wenn niemand nachweisen kann, ob sie eingehalten wird. Wer KI-Tool-Nutzung auditieren will, braucht einen Audit-Trail, der dokumentiert, wo KI-generierter Code im Projekt entstanden ist, wer ihn geprüft hat, und wie dieser Nachweis bei einer internen Revision oder einem Kundenaudit vorgelegt werden kann.
-
Maxim Mironjuk
-
September 01, 2025
Standard-Unix-Rechte stoppen einen kompromittierten Prozess nicht daran, alles zu lesen, was der Benutzer lesen darf. Mandatory Access Control setzt eine zweite, vom Kernel erzwungene Schranke davor. Dieser Artikel vergleicht SELinux und AppArmor, erklärt labelbasierte und pfadbasierte Policy an echten Beispielen und zeigt, wie man einen MAC-bedingten Permission-Denied zuverlässig diagnostiziert.
-
Maxim Mironjuk
-
August 31, 2025
Drittanbieter-Erweiterungen erben dieselben Rechte wie der Magento Core und werden damit zum größten Supply Chain Risiko im Shop. Dieser Artikel zeigt, wie ihr eval und base64 kodierte Payloads erkennt, die Reputation eines Vendors prüft, statische Analyse mit PHPStan einsetzt und neue Erweiterungen in einer isolierten Sandbox testet, bevor sie live gehen.
-
Maxim Mironjuk
-
August 29, 2025
Ein Magento-Produktivserver ist nur so sicher wie sein am wenigsten gehärteter Dienst. Dieser Artikel zeigt praxisnah, wie sich die Angriffsfläche durch Deaktivieren unnötiger Dienste, automatische Sicherheitsupdates, konsequente Non-Root-Ausführung, korrekte Dateisystemrechte, fail2ban und SSH-Härtung systematisch reduzieren lässt, mit direktem Bezug zum Mark-Shust-Docker-Setup und typischen Debian- oder Ubuntu-Produktivumgebungen.
-