Seite 18 - Security/OWASP
-
Maxim Mironjuk
-
Februar 13, 2025
Dateiberechtigungen entstehen in Bash-Skripten oft nur implizit über die geerbte umask, statt explizit gesetzt zu werden, und genau das führt zu unnötig weiten Zugriffsrechten. Dieser Artikel zeigt, wie umask, chmod und chown systematisch eingesetzt werden, welche Risiken SUID und SGID in Automatisierungsskripten bergen, und wie ein eigenes Audit-Skript Dateiberechtigungen zuverlässig prüft.
-
Maxim Mironjuk
-
Februar 13, 2025
Certificate Pinning schützt mobile Apps und API-Clients vor Man-in-the-Middle-Angriffen, bei denen ein Angreifer ein technisch gültiges, von einer vertrauenswürdigen Zertifizierungsstelle signiertes, aber falsches Zertifikat einsetzt. Wir zeigen, warum Public-Key-Pinning dem klassischen Zertifikat-Pinning überlegen ist, wie Backup-Pins funktionieren und wie man einen versehentlichen App-Lockout vermeidet.
-
Maxim Mironjuk
-
Februar 12, 2025
GraphQL-Endpunkte in Magento-Shops öffnen Angreifern neue Wege: aktivierte Introspection legt das komplette Schema offen, tief verschachtelte Queries überlasten Datenbank und Server, und Alias-basiertes Batching ermöglicht Brute-Force-Angriffe auf Login-Formulare. Dieser Artikel zeigt, wie ihr Introspection in Produktion deaktiviert, Query-Tiefe und Komplexität begrenzt, Batching kontrolliert und Feld-Level-Autorisierung sauber implementiert, damit euer Magento-GraphQL-Endpunkt robust gegen gezielte Angriffe bleibt.
-
Maxim Mironjuk
-
Februar 12, 2025
Ein zu freizügig gesetzter Access-Control-Allow-Origin-Header hebt genau den Browserschutz auf, den die Same-Origin Policy eigentlich garantiert. Dieser Artikel erklärt Preflight-Requests, die gefährliche Kombination aus Wildcard und Credentials, Origin-Reflection als häufigsten Fehler und wie eine saubere, server-seitige Allowlist für Magento-APIs hinter CDN und Varnish zuverlässig funktioniert.
-
Maxim Mironjuk
-
Februar 12, 2025
Ein Cookie-Banner, der Tracking-Skripte weiterlaufen lässt, obwohl der Nutzer noch nicht eingewilligt hat, erfüllt weder ePrivacy noch DSGVO noch TTDSG. Dieser Artikel zeigt, wie Opt-in-Consent granular pro Zweck funktioniert, wie Skripte technisch bis zur Einwilligung blockiert werden, wie Google Consent Mode v2 und CMP-Plattformen korrekt eingebunden werden und wie man die eigene Implementierung im Network-Tab tatsächlich überprüft.
-
Maxim Mironjuk
-
Februar 09, 2025
Unlimitierte APIs sind ein offenes Tor für Missbrauch, Scraping und versehentliche Overload-Situationen durch fehlerhafte Clients. Dieser Artikel zeigt, wie Fixed Window, Sliding Window und Token Bucket Algorithmen funktionieren, wie Rate Limits pro IP-Adresse oder API-Key sinnvoll konfiguriert werden und wie sich Gateway-Layer und Anwendungslogik in Magento-Umgebungen mit Redis kombinieren lassen, um Systeme stabil und fair zu halten.
-
Maxim Mironjuk
-
Februar 08, 2025
curl -fsSL https://install.example.com | bash installiert in einer einzigen Zeile, führt dabei aber Code mit den vollen Rechten des aufrufenden Benutzers aus, ohne dass jemand ihn vorher gesehen hat. Wer versteht, welche konkreten Risiken dieses Muster mitbringt, kann es mit wenigen zusätzlichen Schritten deutlich sicherer machen, ohne die Bequemlichkeit für Endnutzer komplett zu opfern.
-
Maxim Mironjuk
-
Februar 07, 2025
Manuell geschriebene Testfälle prüfen fast immer nur die Eingaben, die sich ein Entwickler vorstellen kann, während echte Angreifer systematisch nach genau den Eingaben suchen, an die niemand gedacht hat. Fuzzing schließt diese Lücke, indem es automatisiert riesige Mengen zufälliger oder gezielt mutierter Eingaben gegen eine Anwendung feuert und dabei nach Abstürzen, Speicherfehlern oder unerwartetem Verhalten sucht, das auf eine tatsächliche Sicherheitslücke hindeutet, statt sich auf die begrenzte Vorstellungskraft eines einzelnen Testautors zu verlassen.
-
Maxim Mironjuk
-
Februar 06, 2025
Jede Composer- und npm-Abhängigkeit ist ein stillschweigender Vertrauensvertrag mit fremdem Code. Typosquatting-Pakete, gekaperte Maintainer-Accounts und schadhafte Install-Skripte schleusen Angriffe direkt in Build-Pipelines ein. Dieser Artikel zeigt reale Angriffsmuster und konkrete Gegenmaßnahmen für PHP- und Magento-Projekte.
-
Maxim Mironjuk
-
Februar 06, 2025
PATH-Hijacking nutzt aus, dass Bash-Skripte Befehle über eine geerbte, potenziell manipulierte PATH-Variable auflösen, statt feste, vertrauenswürdige Pfade zu verwenden. Dieser Artikel zeigt, wie ein manipulierter PATH oder IFS ein Skript zur Ausführung fremder Programme bringt, wie Cronjobs und Systemd-Units besonders betroffen sind, und mit welchen konkreten Maßnahmen sich Bash-Skripte gegen dieses Angriffsmuster absichern lassen.
-