Seite 16 - Security/OWASP
-
Maxim Mironjuk
-
April 28, 2025
File Integrity Monitoring mit AIDE erkennt unautorisierte Änderungen an kritischen System- und Konfigurationsdateien, bevor sie zu einem unentdeckten Sicherheitsvorfall werden. Wer Baseline, Regeln und automatisierte Checks richtig aufsetzt, gewinnt ein zuverlässiges Frühwarnsystem, das gleichzeitig zentrale Compliance-Anforderungen erfüllt.
-
Maxim Mironjuk
-
April 28, 2025
Ein Docker-Image ist nur so sicher wie sein Basis-Image und die darin installierten System-Pakete, und genau dort verstecken sich viele Schwachstellen, die weder SAST noch Dependency Scanning erfassen, weil beide sich auf Anwendungscode und Sprachpakete konzentrieren. GitLabs Container Scanning schliesst diese Luecke, indem es das fertig gebaute Image direkt in der Pipeline gegen eine Vulnerability-Datenbank prueft. Dieser Artikel zeigt die Integration, den Unterschied zu einem eigenstaendigen Tool wie Trivy und wie die Ergebnisse im Merge-Request-Widget landen.
-
Maxim Mironjuk
-
April 25, 2025
Zugangsdaten in der environment Sektion einer compose.yaml landen in docker inspect, in Prozesslisten und oft versehentlich in Log-Ausgaben. Der secrets Block in Docker Compose loest dieses Problem, indem Zugangsdaten als Dateien im Container bereitgestellt werden, statt als sichtbare Umgebungsvariablen, und schafft damit einen deutlich saubereren Umgang mit Passwoertern und API-Schluesseln.
-
Maxim Mironjuk
-
April 19, 2025
Eine .env-Datei mit Klartext-Passwörtern im Deployment-Artefakt ist ein Sicherheitsrisiko, das viele Symfony-Teams stillschweigend akzeptieren. Vault Management mit HashiCorp Vault ersetzt statische Secrets durch dynamische, kurzlebige Credentials, die automatisch rotieren und lückenlos protokolliert werden. Dieser Artikel zeigt, wie Symfony konkret an Vault angebunden wird.
-
Maxim Mironjuk
-
April 18, 2025
Wer Drittanbieter-Repositories ungeprüft hinzufügt, gibt fremden Signierschlüsseln Root-Rechte auf dem eigenen Server. Dieser Artikel zeigt, wie GPG-Signaturen bei APT und DNF wirklich funktionieren, warum PPA-Installationsskripte vor dem Ausführen gelesen werden sollten und wie man bestehende Paketquellen systematisch auf Risiken prüft.
-
Maxim Mironjuk
-
April 15, 2025
Eine Open-Redirect-Schwachstelle entsteht, wenn eine Anwendung einen Nutzer basierend auf einem Parameterwert aus der Anfrage, etwa `?next=` oder `?returnUrl=`, ohne ausreichende Prüfung zu einer beliebigen externen URL weiterleitet, statt das Ziel auf die eigene Domain oder eine explizit erlaubte Liste zu beschränken. Für sich genommen wirkt dies harmlos, doch ein Angreifer kann diese Schwachstelle nutzen, um einen Link zu verschicken, der augenscheinlich auf die vertrauenswürdige, echte Domain zeigt, tatsächlich aber nach einem harmlos aussehenden Zwischenschritt auf eine vom Angreifer kontrollierte Phishing-Seite umleitet.
-
Maxim Mironjuk
-
April 14, 2025
Clickjacking täuscht Nutzer mit einem unsichtbaren iframe über einer echten Seite und lässt sie unbemerkt kritische Aktionen wie Kontolöschung oder Überweisungsbestätigung auslösen. Klassisches JavaScript-Frame-Busting lässt sich umgehen, während X-Frame-Options und die CSP-Direktive frame-ancestors als HTTP-Header zuverlässig verhindern, dass eine Seite überhaupt gerahmt wird.
-
Maxim Mironjuk
-
April 13, 2025
Container teilen sich den Kernel des Hosts und sind deshalb kein automatischer Sicherheitsgewinn gegenüber klassischen Servern. Dieser Artikel zeigt, wie minimale Base-Images, Non-Root-User, automatisiertes Vulnerability-Scanning in der CI-Pipeline, sichere Secrets-Verwaltung ohne Image-Layer-Leaks und eine gehärtete Runtime mit Read-Only-Filesystem und reduzierten Linux-Capabilities Docker-Deployments für Magento- und PHP-Projekte spürbar sicherer machen.
-
Maxim Mironjuk
-
April 08, 2025
Image-Scanning findet bekannte Schwachstellen vor dem Start, doch sobald ein Container läuft, bleibt vieles unsichtbar. Falco beobachtet Systemaufrufe direkt im Kernel und erkennt in Echtzeit, wenn sich ein Prozess in einem Container anders verhält als erwartet, etwa durch eine unerwartete Shell, einen Schreibzugriff auf sensible Pfade oder einen Ausbruchsversuch.
-
Maxim Mironjuk
-
April 03, 2025
Wer Datenbankpasswörter oder API-Schlüssel direkt im Code speichert, schafft ein Risiko, das auch nach dem Löschen bestehen bleibt, weil Git jede Version dauerhaft aufbewahrt. Dieser Artikel zeigt, wie Magento-Teams Zugangsdaten sauber aus dem Code fernhalten, mit env.php Mustern, Umgebungsvariablen, dedizierten Secrets Managern wie Vault, konsequenter Rotation und automatisiertem Leak Scanning.
-