Seite 17 - Security/OWASP
-
Maxim Mironjuk
-
März 31, 2025
Ein Penetration Test deckt reale Angriffspfade auf, die automatisierte Scanner übersehen, erfordert aber vorab eine schriftliche Freigabe, einen klaren Scope und ein Team, das die Ergebnisse tatsächlich umsetzt. Dieser Artikel erklärt Testansätze, Autorisierungspflichten, die Vorbereitung von Entwickler-Teams und den Unterschied zwischen internem Security Review und externem Pentest anhand konkreter Praxisbeispiele.
-
Maxim Mironjuk
-
März 31, 2025
rkhunter und chkrootkit vergleichen bekannte Rootkit-Signaturen, Dateiberechtigungen und Prozesslisten mit einem gespeicherten Referenzzustand des Systems. Dieser Leitfaden zeigt, wie beide Tools installiert, als wiederkehrender Baseline-Check per Cronjob eingerichtet und ein positiver Fund korrekt interpretiert wird, ohne eine trügerische Vollständigkeit der Erkennung vorzutäuschen.
-
Maxim Mironjuk
-
März 30, 2025
Hinter jedem Login unter Linux, ob per SSH, sudo oder lokaler Konsole, steht ein konfigurierbarer Stack aus Authentifizierungsmodulen. PAM entkoppelt Anwendungen vollständig von der konkreten Authentifizierungslogik und macht es möglich, Login-Sperren, Passwortrichtlinien und Zwei-Faktor-Verfahren einzurichten, ohne eine einzige Zeile in der Anwendung selbst zu ändern.
-
Maxim Mironjuk
-
März 27, 2025
Der Permissions-Policy-Header gibt einer Webseite die Kontrolle darüber, welche mächtigen Browser-Schnittstellen wie Kamera, Mikrofon oder Standort überhaupt genutzt werden dürfen, sowohl für die eigene Seite als auch für eingebettete iframes. Wir zeigen Syntax, den Unterschied zum Vorgänger Feature-Policy und eine praxisnahe Konfiguration für einen typischen Magento-Shop.
-
Maxim Mironjuk
-
März 26, 2025
BOLA und IDOR führen die OWASP API Security Top 10 an, weil eine gültige Anmeldung allein noch keine Berechtigung für ein konkretes Objekt bedeutet. Wir zeigen, wie die Lücke entsteht, wie ein Angriff aussieht und wie man bestehende APIs systematisch dagegen absichert.
-
Maxim Mironjuk
-
März 18, 2025
Sicherheitsluecken in Produktionsabhaengigkeiten werden meist ernst genommen, waehrend Test- und Dev-Abhaengigkeiten wie PHPUnit-Plugins oder Coverage-Werkzeuge oft unbeachtet bleiben. Dabei laufen genau diese Pakete mit vollen Rechten in der CI/CD-Pipeline und sind ein reales Einfallstor fuer Supply-Chain-Angriffe, das composer audit gezielt aufdecken kann.
-
Maxim Mironjuk
-
März 07, 2025
Ein einzelner Aufruf von htmlspecialchars() wird gerne als vollständiger XSS Schutz missverstanden, dabei hängt sicheres Output Encoding immer vom Ausgabekontext ab: HTML-Body, HTML-Attribut, JavaScript-String und URL erfordern jeweils eigene Escaping-Regeln, die bei Verwechslung genau die Lücke offen lassen, die eigentlich geschlossen werden sollte.
-
Maxim Mironjuk
-
März 03, 2025
Passwort-Hashing entscheidet direkt darueber, wie teuer ein Angreifer nach einem Datenbank-Leak fuer jedes einzelne geknackte Passwort bezahlen muss. Argon2id gilt heute als bevorzugter Algorithmus, weil es speicherintensiv und damit resistent gegen GPU- und ASIC-gestuetzte Angriffe ist, waehrend bcrypt mit seiner CPU-gebundenen Kostenfunktion seit Jahrzehnten als solider Standard funktioniert. Dieser Artikel zeigt, wie beide Algorithmen ueber die PHP-Standard-API password_hash() und password_verify() korrekt konfiguriert, gesalzen, gepeppert und im laufenden Betrieb migriert werden.
-
Maxim Mironjuk
-
Februar 16, 2025
Ein Bug-Bounty-Programm belohnt externe Sicherheitsforscher für das verantwortungsvolle Melden von Schwachstellen, funktioniert aber nur mit klar definiertem Scope, gestaffelten Prämien und einem reifen internen Prozess für Schwachstellenmanagement. Dieser Artikel erklärt, wie private und öffentliche Programme sich unterscheiden, wann ein Unternehmen tatsächlich bereit ist, welche Plattformen helfen, und wie die erste eingehende Meldung professionell bearbeitet wird.
-
Maxim Mironjuk
-
Februar 13, 2025
GitLab Protected und Masked Variables sind der Standardweg, um Secrets in einer Pipeline zu verwenden, bleiben aber statische, langlebige Werte, die im schlimmsten Fall monatelang unveraendert im Umlauf sind. HashiCorp Vault geht ueber die native GitLab-CI-Integration einen anderen Weg: Credentials werden erst beim Pipeline-Lauf ausgestellt, sind kurzlebig und laufen automatisch ab. Dieser Artikel zeigt, wie die Integration technisch funktioniert, was sie gegenueber reinen Protected Variables gewinnt und wann sich der zusaetzliche Betriebsaufwand fuer ein Magento-Projekt tatsaechlich lohnt.
-