Blog

Sicherheit & Compliance-Artikel

Web-Sicherheit, DSGVO/ISO 27001/PCI-Vorbereitung und praktische Tipps.

SQL-Injection und XSS: Wie die zwei klassischen Injection-Lücken entstehen und verhindert werden

SQL-Injection und XSS: Wie die zwei klassischen Injection-Lücken entstehen und verhindert werden

Die zwei häufigsten Web-Schwachstellen teilen eine Ursache: nicht vertrauenswürdige Eingaben, die als Code oder Query interpretiert werden. Entstehung und richtige Abwehr.

10. September 2026

Cookie-Sicherheit: Korrekte Nutzung von HttpOnly, Secure und SameSite

Cookie-Sicherheit: Korrekte Nutzung von HttpOnly, Secure und SameSite

Sitzungs-Cookies sind ein Hauptziel für Angreifer. Wir erklären, wie Sie Sitzungen mit den Flags HttpOnly, Secure und SameSite und passendem Cookie-Scope schützen.

9. September 2026

Was ist Clickjacking? Unsichtbare Klick-Angriffe und frame-ancestors-Schutz

Was ist Clickjacking? Unsichtbare Klick-Angriffe und frame-ancestors-Schutz

Clickjacking bringt Nutzer dazu, über ein unsichtbares iframe zu klicken. Wir erklären den Schutz mit X-Frame-Options und Content-Security-Policy frame-ancestors.

8. September 2026

Was ist SSRF (Server-Side Request Forgery) und wie verhindert man es?

Was ist SSRF (Server-Side Request Forgery) und wie verhindert man es?

SSRF bringt den Server dazu, eine Anfrage an eine vom Angreifer gewählte Adresse zu stellen — möglicherweise ins interne Netz oder zu Cloud-Metadaten. Ursachen, Auswirkungen und Abwehr.

7. September 2026

Was ist CSRF (Cross-Site Request Forgery) und wie verhindert man es?

Was ist CSRF (Cross-Site Request Forgery) und wie verhindert man es?

CSRF lässt einen Nutzer unbemerkt eine Aktion in seinem Namen ausführen. Wir erklären SameSite-Cookies, CSRF-Tokens und moderne mehrschichtige Abwehr mit Beispielen.

6. September 2026

HSTS und Preload: Ihre Website vor SSL-Stripping schützen

HSTS und Preload: Ihre Website vor SSL-Stripping schützen

Selbst mit gültigem TLS-Zertifikat ist die erste HTTP-Anfrage unverschlüsselt. HSTS zwingt Browser, immer HTTPS zu nutzen. Wir erklären max-age, includeSubDomains, preload und sichere Einführung.

5. September 2026

IDOR und Broken Access Control: Authentifizierung reicht nicht, Autorisierung ist Pflicht

IDOR und Broken Access Control: Authentifizierung reicht nicht, Autorisierung ist Pflicht

IDOR ist, wenn ein Nutzer mit eigener Identität auf fremde Daten zugreift. Warum es zu den häufigsten Web-Schwachstellen zählt und wie Autorisierung auf Objektebene es verhindert.

4. September 2026

Business E-Mail Compromise (BEC): Der teuerste Social-Engineering-Angriff

Business E-Mail Compromise (BEC): Der teuerste Social-Engineering-Angriff

BEC-Angriffe missbrauchen Vertrauen und Autorität statt Malware und verursachen durch gefälschte Zahlungsanweisungen große finanzielle Verluste. Wie er funktioniert und vorzubeugen ist.

3. September 2026

DNS-Sicherheit: DNSSEC, häufige Fehlkonfigurationen und Domain-Risiken

DNS-Sicherheit: DNSSEC, häufige Fehlkonfigurationen und Domain-Risiken

DNS ist das Adressbuch des Internets und ein häufiges Angriffsziel. Wir erklären DNSSEC, verwaiste Einträge, Subdomain-Übernahme und den Schutz davor.

2. September 2026

OAuth 2.0 und OpenID Connect: Sicherheit, häufige Fehler und korrekte Nutzung

OAuth 2.0 und OpenID Connect: Sicherheit, häufige Fehler und korrekte Nutzung

OAuth 2.0 dient der Autorisierung, OpenID Connect der Authentifizierung. Wir behandeln häufige Fehler wie das Verwechseln beider und locker geprüfte Redirect-URIs.

1. September 2026

Die 3-2-1-Backup-Regel: Die wirksamste Verteidigung gegen Ransomware

Die 3-2-1-Backup-Regel: Die wirksamste Verteidigung gegen Ransomware

Ransomware verschlüsselt Ihre Daten; ein solides Backup ist der einzige zuverlässige Weg zur Wiederherstellung ohne Zahlung. Wir erklären die 3-2-1-Regel und unveränderliche Backups.

31. August 2026

Das Modell der geteilten Verantwortung in der Cloud: Wofür sind Sie zuständig?

Das Modell der geteilten Verantwortung in der Cloud: Wofür sind Sie zuständig?

Welcher Teil der Sicherheit gehört bei AWS, Azure und Google Cloud dem Anbieter, welcher Ihnen? Wir erklären das Modell der geteilten Verantwortung und häufige Fehler.

30. August 2026

DSGVO: Technische Mindestmaßnahmen auf der Web-Seite

DSGVO: Technische Mindestmaßnahmen auf der Web-Seite

DSGVO-Konformität ist vor allem ein rechtlicher Prozess, hat aber eine technische Dimension. Die technischen Mindestmaßnahmen für Web und Datensicherheit im Überblick.

29. August 2026

CORS-Fehlkonfiguration: Das stille Risiko, den Origin für alle zu öffnen

CORS-Fehlkonfiguration: Das stille Risiko, den Origin für alle zu öffnen

CORS ist kein Angriff, sondern eine Lockerung der Same-Origin-Policy des Browsers. Falsch konfiguriert gibt es Daten preis, die es schützen soll. Die Wildcard-plus-Credentials-Falle.

28. August 2026

E-Mail-Spoofing mit SPF, DKIM und DMARC verhindern: Schritt für Schritt

E-Mail-Spoofing mit SPF, DKIM und DMARC verhindern: Schritt für Schritt

Ohne SPF, DKIM und DMARC kann jeder E-Mails im Namen Ihrer Domain versenden. So funktionieren diese drei DNS-basierten Kontrollen und so führen Sie sie sicher ein.

28. August 2026