Seite 19 - Security/OWASP
-
Maxim Mironjuk
-
Februar 02, 2025
Wer Benutzereingaben nur gegen bekannte Angriffsmuster prüft, übersieht zwangsläufig die nächste Variante. Dieser Artikel zeigt, warum Allowlist-Validierung jede Blacklist schlägt, wie PHPs filter_var Funktion richtig eingesetzt wird, welche Fallstricke Magentos Formularvalidierung bereithält und warum Validierung und Sanitization strikt getrennte Aufgaben mit unterschiedlichen Zielen sind.
-
Maxim Mironjuk
-
Januar 31, 2025
Zugangsdaten landen zu oft direkt im Repository, in Klartext-Konfigurationsdateien oder als hart kodierte Konstante mitten im Code. Sauberes Secrets Management trennt Konfiguration von Code, verschlüsselt Werte im Ruhezustand und macht Rotation zu einem Routinevorgang statt zu einem Notfall nach einem Sicherheitsvorfall.
-
Maxim Mironjuk
-
Januar 24, 2025
Image Scanning prüft jede Ebene eines Docker-Images gegen Datenbanken bekannter Schwachstellen, bevor ein Container überhaupt startet. Trivy und Grype sind die beiden am weitesten verbreiteten Open-Source-Scanner dafür, unterscheiden sich aber in Datenbankquellen, Geschwindigkeit und Zusatzfunktionen wie SBOM-Erzeugung und IaC-Prüfung deutlich genug, um die Wahl bewusst zu treffen.
-
Maxim Mironjuk
-
Januar 19, 2025
Ein öffentlich erreichbarer GraphQL-Endpunkt, der beliebige Mutationen akzeptiert, ist ein offenes Einfallstor für Datenmanipulation, Spam und automatisierte Angriffe. GraphQL Persisted Mutations schließen diese Lücke, indem nur eine serverseitig vorab genehmigte Liste von Operationen überhaupt ausgeführt werden darf, alles andere wird abgelehnt, bevor auch nur ein Resolver aufgerufen wird.
-
Maxim Mironjuk
-
Januar 19, 2025
Nicht jede Zufallszahl in PHP ist gleich sicher. Während rand() und mt_rand() für Spiele und Simulationen ausreichen, sind sie für Tokens, Passwort-Reset-Links oder kryptographische Schlüssel gefährlich vorhersagbar. random_bytes, random_int und die Randomizer-Klasse aus PHP 8.2 liefern echte, kryptographisch sichere Zufallswerte für genau diese Fälle.
-
Maxim Mironjuk
-
Januar 18, 2025
Eingebettete Drittinhalte wie Zahlungswidgets, Werbebanner oder Kommentarsysteme laufen im selben Dokument wie die eigene Anwendung und stellen ohne konsequente Isolation ein erhebliches Sicherheitsrisiko dar. Das sandbox-Attribut auf iframe-Elementen und strikte Origin-Prüfung bei postMessage Kommunikation ermöglichen echte Isolation, ohne die eigentliche Funktionalität eingebetteter Widgets zu blockieren.
-
Maxim Mironjuk
-
Januar 14, 2025
Das kostenlose Magento Security Scan Tool prüft öffentlich erreichbare Shops automatisiert auf bekannte Schwachstellen, riskante Dateiberechtigungen und versehentlich freigegebene sensible Dateien wie .git oder .env Dateien. Dieser Artikel zeigt, wie man einen Shop korrekt registriert, wiederkehrende Scans einrichtet, Befunde richtig priorisiert und versteht, warum das Tool einen echten Penetrationstest niemals ersetzt.
-
Maxim Mironjuk
-
Januar 07, 2025
Wer Angriffe erst nach Wochen bemerkt, hat den entscheidenden Vorteil bereits verloren. Dieser Artikel zeigt, welche sicherheitsrelevanten Ereignisse wirklich protokolliert werden müssen, wie sensible Daten wie Passwörter und Tokens dabei geschützt bleiben, wie zentrale Log-Aggregation Anomalien sichtbar macht und wie Alarmschwellen gesetzt werden, ohne das Team mit ständigen Fehlalarmen zu ermüden.
-
Maxim Mironjuk
-
Januar 06, 2025
Introspection ist eine der elegantesten Eigenschaften von GraphQL, denn sie erlaubt es, das komplette Schema per Query abzufragen. Genau das macht sie in Produktion riskant: Jeder, der die API kennt, kann interne Feldnamen, Mutationen mit Zugriff auf sensible Daten und sogar Deprecation-Kommentare auslesen, ohne einen einzigen Endpunkt zu erraten. Wer Introspection nicht bewusst absichert, liefert Angreifern die vollständige Landkarte der eigenen API.
-
Maxim Mironjuk
-
Januar 05, 2025
Ein abgelaufenes TLS-Zertifikat ist einer der wenigen Fehler, die einen Shop komplett offline nehmen können, ohne dass ein einziger Codefehler dahintersteckt. Wer TLS-Zertifikat-Ablauf mit Bash und openssl überwacht, erkennt drohende Ausfälle Wochen im Voraus und verhindert den nächtlichen Notfalleinsatz.
-