Seite 13 - Security/OWASP
-
Maxim Mironjuk
-
Juli 07, 2025
Unterschiedliche Ausführungszeiten bei String-Vergleichen können Angreifern erlauben, geheime Werte wie API-Keys oder HMAC-Signaturen Byte für Byte zu erraten. Wir erklären das Prinzip, zeigen hash_equals() als Lösung in PHP und welche Vergleiche überhaupt timing-sensitiv sind.
-
Maxim Mironjuk
-
Juli 06, 2025
Das Standard-Build von Alpine.js wertet Expressions in x-data und x-on über new Function() aus, was unter einer strikten Content Security Policy ohne unsafe-eval sofort blockiert wird. Das dedizierte Alpine.js CSP Build ersetzt diese Auswertung durch einen sicheren Expression-Parser und macht reaktive Komponenten auch in Umgebungen mit striktester Sicherheitsrichtlinie möglich.
-
Maxim Mironjuk
-
Juli 06, 2025
ARG und ENV landen fast immer sichtbar im fertigen Image, auch wenn man sie loescht. BuildKit bietet mit --secret und --ssh einen Weg, Zugangsdaten und SSH-Keys nur fluechtig waehrend eines RUN-Schritts bereitzustellen, ohne dass sie in einer Layer landen.
-
Maxim Mironjuk
-
Juli 05, 2025
Environment Variablen in React Builds werden anders verarbeitet als in einem Backend: sie landen fest im Bundle, sobald sie das richtige Präfix tragen. Wer das nicht versteht, baut Secrets versehentlich in öffentlich einsehbaren JavaScript-Code ein oder wundert sich, warum eine geänderte Variable nach dem Deployment nicht greift.
-
Maxim Mironjuk
-
Juli 03, 2025
Passwörter teilen ein strukturelles Problem: Server und Nutzer besitzen dasselbe Geheimnis, und jeder Ort, an dem dieses Geheimnis jemals eingegeben oder gespeichert wird, ist ein potenzieller Angriffspunkt. WebAuthn löst dieses Problem grundsätzlich, indem es gemeinsame Geheimnisse vollständig durch asymmetrische Public-Key-Kryptographie ersetzt. Wer verstehen will, warum Passkeys nicht nur bequemer, sondern strukturell sicherer sind als Passwörter, muss die Registrierungs- und Authentifizierungs-Ceremony im Detail nachvollziehen.
-
Maxim Mironjuk
-
Juli 02, 2025
API-Keys für interne Service-zu-Service-Kommunikation haben ein strukturelles Problem: Ein gestohlener Key lässt sich von überall nutzen, ohne dass der Server merkt, dass die Anfrage nicht vom erwarteten Service stammt. Mutual TLS löst das, indem beide Seiten der Verbindung sich gegenseitig per Zertifikat ausweisen, nicht nur der Server gegenüber dem Client.
-
Maxim Mironjuk
-
Juni 29, 2025
Ein HTTP-Security-Header wie die Content-Security-Policy oder der X-Frame-Options-Header wird meist einmalig, oft im Rahmen eines Security-Audits, sorgfältig konfiguriert und danach kaum noch angefasst. Genau diese Ruhe wird zur Falle, sobald ein späteres Refactoring des Webservers, ein neues CDN oder eine geänderte Nginx-Konfiguration den Header versehentlich verkürzt, entfernt oder falsch setzt, denn im normalen Betrieb eines Onlineshops merkt niemand sofort, dass ein Schutzmechanismus lautlos verschwunden ist. Wird die Prüfung der wichtigsten Security-Header stattdessen als feste Assertion in die ohnehin vorhandene End-to-End-Testsuite aufgenommen, fällt eine solche Regression bereits beim nächsten Testlauf auf, lange bevor sie in Produktion zu einem echten Sicherheitsproblem wird.
-
Maxim Mironjuk
-
Juni 28, 2025
Wer erst im laufenden Sicherheitsvorfall über Zuständigkeiten, Beweissicherung und Meldepflichten nachdenkt, verliert wertvolle Stunden und riskiert rechtliche Konsequenzen. Dieser Artikel zeigt den kompletten Incident-Response-Lebenszyklus von der Erkennung über Eindämmung und Bereinigung bis zur Wiederherstellung, erklärt die DSGVO-Meldefristen und liefert ein leichtgewichtiges Plan-Template, das kleine Entwicklerteams sofort anwenden können.
-
Maxim Mironjuk
-
Juni 22, 2025
Bei Server-Side Request Forgery bringt ein Angreifer den Server dazu, in seinem Namen Anfragen an interne Ressourcen zu stellen, etwa an Cloud-Metadaten-Endpunkte oder interne Admin-Panels. Wir zeigen typische Einfallstore und eine Allowlist-basierte Absicherung von Ziel-URLs.
-
Maxim Mironjuk
-
Juni 16, 2025
Wer in einem Deployment-Skript zehn oder zwanzig Mal hintereinander per SSH auf denselben Server zugreift, zahlt jedes Mal den vollen Preis für TCP-Handshake, Schlüsselaustausch und Authentifizierung. ControlMaster teilt eine einmal aufgebaute SSH-Verbindung über einen lokalen Unix-Socket mit allen weiteren Aufrufen und macht Bash-Automatisierung dadurch spürbar schneller.
-