Seite 12 - Security/OWASP
-
Maxim Mironjuk
-
August 02, 2025
Server-Logs enthalten fast immer personenbezogene Daten wie IP-Adressen, was jede DSGVO Log Aufbewahrung zur konkreten Rechtsfrage macht. Wer Aufbewahrungsfristen kennt, logrotate korrekt konfiguriert und Pseudonymisierung technisch umsetzt, betreibt Logging, das sowohl forensisch nützlich als auch datenschutzkonform bleibt.
-
Maxim Mironjuk
-
August 02, 2025
Wer Magento-Anwendungen ohne systematische Sicherheitsprüfung entwickelt, verlässt sich auf Zufallsfunde statt auf Werkzeuge, die Schwachstellen zuverlässig aufdecken. Statische Analyse mit PHPStan und Psalm findet gefährliche Datenflüsse direkt im Quellcode, während dynamische Scanner wie OWASP ZAP echte Angriffe gegen eine laufende Staging-Umgebung fahren. Dieser Artikel zeigt, wie beide Ansätze zusammenwirken, wo ihre Grenzen liegen und wann sich welche Investition lohnt.
-
Maxim Mironjuk
-
August 01, 2025
Eine offene Security-Group, die versehentlich Zugriff aus dem gesamten Internet erlaubt, oder ein Storage-Bucket ohne Verschlüsselung entsteht selten aus böser Absicht, sondern meist aus einem übersehenen Standardwert in einer Terraform-Datei. Infrastructure-as-Code-Security-Scanning prüft genau solche Konfigurationen automatisiert, bevor sie überhaupt angewendet werden, und verhindert so, dass Fehlkonfigurationen erst durch einen manuellen Audit oder, schlimmer, durch einen tatsächlichen Vorfall auffallen.
-
Maxim Mironjuk
-
Juli 24, 2025
Unpaarige Surrogate aus URL-Parametern, Datei-Uploads oder fremden APIs koennen ganze Funktionsketten crashen lassen. isWellFormed() und toWellFormed() schaffen endlich eine native Absicherung.
-
Maxim Mironjuk
-
Juli 22, 2025
API-Keys oeffnen Schnittstellen fuer Partner, Marketplaces und interne Services, doch unsachgemaess verwaltete Schluessel gehoeren zu den haeufigsten Einfallstoren fuer Datenlecks. Dieser Artikel zeigt, wie ihr API-Keys mit ausreichender Entropie erzeugt, auf minimale Berechtigungen beschraenkt, ohne Ausfallzeit rotiert und bei Verdacht auf Kompromittierung sofort widerruft, praxisnah fuer Magento-Backends.
-
Maxim Mironjuk
-
Juli 21, 2025
Security Misconfiguration zählt laut OWASP zu den häufigsten Schwachstellen in produktiven Webanwendungen und entsteht durch Standardeinstellungen, die nie gehärtet wurden. Dieser Artikel zeigt, wie Default-Zugangsdaten, offene Fehlermeldungen, unnötige Module, fehlende Security Header und ein vergessener Magento Developer Mode Angreifern Tür und Tor öffnen, und wie ihr jede dieser Fallen systematisch schließt.
-
Maxim Mironjuk
-
Juli 15, 2025
Firewalls, Scanner und SIEM-Systeme allein verhindern keine Sicherheitsvorfälle, wenn Mitarbeitende Phishing-Mails anklicken oder Zugangsdaten leichtfertig weitergeben, denn der Mensch bleibt der am häufigsten ausgenutzte Angriffsvektor. Dieser Artikel zeigt, wie Teams eine echte Security-Kultur aufbauen: durch praxisnahes Onboarding, kurze wiederkehrende Trainings, faire Phishing-Simulationen und eine Meldekultur ohne Schuldzuweisungen, die Vorfälle früh sichtbar macht, statt sie zu verstecken.
-
Maxim Mironjuk
-
Juli 12, 2025
Die Cookie Store API ersetzt das fehleranfällige Parsen von document.cookie durch eine asynchrone, promise-basierte Schnittstelle mit strukturierten Cookie-Objekten, change-Events und echtem Service-Worker-Zugriff. Wer Session-Cookies, Consent-Banner oder Auth-Tokens verwaltet, findet in der Cookie Store API eine deutlich robustere Grundlage als manuelles String-Parsing.
-
Maxim Mironjuk
-
Juli 10, 2025
Eine Content Security Policy reduziert das Risiko von Cross-Site-Scripting drastisch, wird aber in vielen PHP-Anwendungen entweder gar nicht oder als starre Kopie aus einem Tutorial eingesetzt. Wer die Policy stattdessen direkt aus PHP generiert, mit Nonces pro Request und einem kontrollierten Rollout über den Report-Only-Modus, bekommt einen Schutzmechanismus, der zur eigenen Anwendung passt statt sie zu blockieren.
-
Maxim Mironjuk
-
Juli 10, 2025
Jede Nutzereingabe, die ungeprüft in einen Bash Befehl einfließt, ist ein potenzieller Command Injection Vektor. Dieser Artikel zeigt, wie Angreifer Argumente, Umgebungsvariablen und Dateiinhalte ausnutzen, welche Grenzen reines Quoting hat, und wie Whitelisting, Wrapperfunktionen und gezielte Tests Bash Skripte gegen Command Injection systematisch absichern.
-