Seite 14 - Security/OWASP
-
Maxim Mironjuk
-
Juni 10, 2025
Cross-Site Scripting zählt seit Jahren zu den häufigsten Schwachstellen in Webanwendungen und erlaubt Angreifern, eigenen JavaScript-Code im Browser fremder Nutzer auszuführen. Dieser Artikel erklärt die drei XSS-Typen reflected, stored und DOM-based, zeigt wie unescaped Ausgaben zu ausführbarem Code werden, und liefert konkrete Schutzmaßnahmen über kontextabhängiges Encoding, Content-Security-Policy und die Escaping-Helfer von Magento und Hyva.
-
Maxim Mironjuk
-
Juni 01, 2025
Row Level Security verlagert Zugriffsregeln aus der Anwendungsschicht in die Datenbank selbst und filtert jede Zeile automatisch nach dem aktuellen Sicherheitskontext. Wer Multi-Tenancy oder mandantenfeindliche Anwendungslogik ohne Row Level Security absichert, verlaesst sich auf disziplinierte WHERE-Klauseln in jedem einzelnen Query, und genau das bricht frueher oder spaeter.
-
Maxim Mironjuk
-
Juni 01, 2025
Server, die SSH ausschließlich mit Passwort-Login und offenem Root-Zugang betreiben, sind ein bevorzugtes Ziel automatisierter Brute-Force-Angriffe aus dem gesamten Internet. Dieser Artikel zeigt praxisnah, wie Key-basierte Authentifizierung, eine konsequent gehärtete sshd_config, saubere Client-Konfiguration über host-spezifische Einträge und fail2ban als ergänzende Schutzschicht SSH-Zugänge auf produktiven Linux-Servern zuverlässig und dauerhaft absichern, ganz ohne exotische Zusatztools.
-
Maxim Mironjuk
-
Mai 27, 2025
Broken Access Control steht seit 2021 auf Platz 1 der OWASP Top 10 und betrifft die meisten getesteten Webanwendungen. Dieser Artikel erklärt IDOR, fehlende Function-Level Access Control und Privilege Escalation durch Parameter Tampering an konkreten Beispielen und zeigt, wie sich Zugriffskontrolle in Magento über ACL-Patterns und das Principle of Least Privilege sauber umsetzen lässt.
-
Maxim Mironjuk
-
Mai 26, 2025
Ein einzelner Voter mit zwanzig if-Verzweigungen ist kein Berechtigungssystem, sondern eine Wartungslast. Dieser Leitfaden zeigt, wie mehrere Security Voters in Symfony sauber komponiert, über abstrakte Basis-Voter wiederverwendbar gemacht und mit der passenden AccessDecisionManager-Strategie kombiniert werden.
-
Maxim Mironjuk
-
Mai 25, 2025
Eine falsch konfigurierte oder komplett fehlende Content Security Policy öffnet Cross Site Scripting Angriffen Tür und Tor, selbst wenn der restliche Code sauber ist. Dieser Artikel zeigt Schritt für Schritt, wie man Direktiven wie script src und frame ancestors korrekt aufbaut, Report Only Modus für einen sicheren Rollout nutzt und die Policy speziell für Magento und Hyvä Storefronts absichert.
-
Maxim Mironjuk
-
Mai 25, 2025
ReDoS, kurz für Regular Expression Denial of Service, entsteht, wenn ein regulärer Ausdruck bei bestimmten, gezielt konstruierten Eingaben ein Verhalten namens katastrophales Backtracking zeigt, bei dem die zur Auswertung benötigte Zeit exponentiell statt linear mit der Eingabelänge wächst, sodass bereits eine wenige hundert Zeichen lange Eingabe die Regex-Engine für Sekunden, Minuten oder praktisch unbegrenzt lange blockieren kann. Da reguläre Ausdrücke oft an prominenter Stelle zur Eingabevalidierung eingesetzt werden, etwa bei E-Mail- oder Formatprüfungen direkt am Anfang der Request-Verarbeitung, kann eine einzige verwundbare Regex ausreichen, um eine gesamte Anwendung mit wenigen Requests lahmzulegen.
-
Maxim Mironjuk
-
Mai 25, 2025
API-Versionierung wird meist als reines Kompatibilitätsproblem betrachtet, hat aber erhebliche Sicherheitsimplikationen, die in der Praxis häufig übersehen werden: Jede parallel betriebene, ältere API-Version vergrößert die Angriffsfläche der gesamten Anwendung, und ein Sicherheitsfix, der nur in der aktuellen Version implementiert wird, lässt alle älteren, weiterhin erreichbaren Versionen verwundbar zurück. Angreifer wissen das und suchen gezielt nach alten API-Versionen, die aus dem aktiven Wartungsfokus des Entwicklungsteams gefallen sind, aber technisch weiterhin erreichbar bleiben.
-
Maxim Mironjuk
-
Mai 24, 2025
Automatisches Binden von Request-Daten an Entities oder Models ist bequem, kann aber dazu führen, dass Angreifer Felder wie is_admin einfach mitschicken und überschreiben. Wir zeigen den Unterschied zwischen Allowlist und Blocklist und ein konkretes Symfony-Beispiel mit DTOs statt direktem Entity-Binding.
-
Maxim Mironjuk
-
Mai 23, 2025
Eine unsicher implementierte Session ist der direkteste Weg zur Kontoübernahme, egal wie stark das Login selbst geschützt ist. Dieser Artikel zeigt, wie Session-ID-Regeneration, Cookie-Flags, Timeout-Strategien und sichere Session-Speicherung zusammenspielen und wie Magento Frontend- und Admin-Sessions strukturell voneinander trennt.
-