Seite 15 - Security/OWASP
-
Maxim Mironjuk
-
Mai 23, 2025
Ein API-Key, der seit drei Jahren unverändert im Einsatz ist, wirkt auf den ersten Blick unauffällig, solange nichts schiefgeht. Genau darin liegt das Problem: Sollte dieser Key jemals kompromittiert worden sein, etwa durch ein Leck in einem Log, ein versehentlich öffentliches Repository oder einen kompromittierten Drittanbieter, bleibt das Zeitfenster für einen Angreifer offen, bis jemand den Key aktiv austauscht. Automatisierte Rotation schließt dieses Fenster systematisch, ohne dass ein Mensch manuell eingreifen muss und ohne dass Anwendungen dabei ausfallen.
-
Maxim Mironjuk
-
Mai 23, 2025
Jedes Docker-Image beginnt mit einem Basis-Image, dem das gesamte Team blind vertraut, meist basierend auf einem Tag wie latest oder einer Versionsnummer ohne weitere Prüfung. Supply Chain Security ersetzt dieses blinde Vertrauen durch gepinnte Digests, kryptographische Signaturen und nachvollziehbare Provenance-Informationen, damit ein kompromittiertes Basis-Image nicht unbemerkt in produktiven Deployments landet.
-
Maxim Mironjuk
-
Mai 17, 2025
Standardlogs wie syslog oder journald zeigen nur, was Anwendungen selbst protokollieren, nicht aber wer /etc/passwd verändert oder wie ein Prozess seine Rechte erweitert hat. auditd hakt sich direkt in das Linux Kernel Audit Subsystem ein, protokolliert Syscalls und Dateizugriffe lückenlos und macht Änderungen mit ausearch und aureport forensisch nachvollziehbar, inklusive Regeln für sensible Konfigurationsdateien und Rechteausweitung.
-
Maxim Mironjuk
-
Mai 07, 2025
Wer alle Container im Default-Bridge-Netzwerk laufen lässt, verzichtet auf Namensauflösung, Isolation zwischen Projekten und die Möglichkeit, Container gezielt vom Internet abzuschneiden. Ein eigenes Bridge-Netzwerk pro Projekt löst genau diese drei Probleme mit wenigen Zeilen Konfiguration.
-
Maxim Mironjuk
-
Mai 06, 2025
SSH ist das wichtigste Einfallstor für Serverzugriff und gleichzeitig eines der am häufigsten automatisiert angegriffenen Protokolle im Internet. Dieser Artikel zeigt, wie schlüsselbasierte Authentifizierung mit ed25519, gesperrter Root-Login, fail2ban und eine gehärtete sshd_config Brute-Force-Angriffe zuverlässig abwehren, ergänzt um Bastion-Host-Muster für sicheren Zugriff auf Production-Server.
-
Maxim Mironjuk
-
Mai 04, 2025
runtimeConfig eignet sich für Werte, die sich nach dem Build noch ändern können, etwa weil derselbe Docker-Container in mehreren Umgebungen mit unterschiedlichen API-Endpunkten läuft. Der Unterschied zwischen public- und privaten Werten entscheidet dabei direkt darüber, ob ein Wert versehentlich als Secret im Client landet.
-
Maxim Mironjuk
-
Mai 02, 2025
KI-Assistenten wie Claude beschleunigen die Entwicklung, übernehmen aber auch unsichere Muster aus Trainingsdaten, etwa fehlende Input-Validierung, veraltete Krypto-Funktionen oder permissive Standardrechte. Mit gezieltem Security-Prompting und einem Review-Prozess, der KI-Code wie jeden menschlichen Beitrag behandelt, lassen sich diese Risiken systematisch reduzieren.
-
Maxim Mironjuk
-
April 30, 2025
Eine übernommene Session gibt einem Angreifer denselben Zugriff wie ein gestohlenes Passwort, oft ohne dass der eigentliche Login-Mechanismus überhaupt kompromittiert werden musste. Solide Session Security in PHP kombiniert ID-Regenerierung nach dem Login, sichere Cookie-Flags und eine serverseitige Bindung an stabile Client-Merkmale, um Fixation und Hijacking gleichermaßen zu verhindern.
-
Maxim Mironjuk
-
April 30, 2025
Ein Container ist keine virtuelle Maschine, sondern ein isolierter Prozess, der sich denselben Kernel mit dem Host teilt. Container Escape Prävention bedeutet, genau diese Grenze konsequent zu härten: keine unnötigen Privilegien, keine gemounteten Sockets, aktive Seccomp- und AppArmor-Profile und ein aktueller Kernel, damit ein kompromittierter Container niemals zum Sprungbrett auf den Host wird.
-
Maxim Mironjuk
-
April 29, 2025
Die Wahl des richtigen Authentifizierungsmechanismus entscheidet über Sicherheit und Integrationsaufwand einer PHP-API. Dieser Artikel zeigt, wann API-Keys ausreichen, wie JWT-Signaturen tatsächlich funktionieren und wann sich der zusätzliche Aufwand von OAuth2 wirklich lohnt, mit sicherer Speicherung und vollständigen Codebeispielen.
-