Blog
Sicherheit & Compliance-Artikel
Web-Sicherheit, DSGVO/ISO 27001/PCI-Vorbereitung und praktische Tipps.
SQL-Injection und XSS: Wie die zwei klassischen Injection-Lücken entstehen und verhindert werden
Die zwei häufigsten Web-Schwachstellen teilen eine Ursache: nicht vertrauenswürdige Eingaben, die als Code oder Query interpretiert werden. Entstehung und richtige Abwehr.
10. September 2026
Cookie-Sicherheit: Korrekte Nutzung von HttpOnly, Secure und SameSite
Sitzungs-Cookies sind ein Hauptziel für Angreifer. Wir erklären, wie Sie Sitzungen mit den Flags HttpOnly, Secure und SameSite und passendem Cookie-Scope schützen.
9. September 2026
Was ist Clickjacking? Unsichtbare Klick-Angriffe und frame-ancestors-Schutz
Clickjacking bringt Nutzer dazu, über ein unsichtbares iframe zu klicken. Wir erklären den Schutz mit X-Frame-Options und Content-Security-Policy frame-ancestors.
8. September 2026
Was ist SSRF (Server-Side Request Forgery) und wie verhindert man es?
SSRF bringt den Server dazu, eine Anfrage an eine vom Angreifer gewählte Adresse zu stellen — möglicherweise ins interne Netz oder zu Cloud-Metadaten. Ursachen, Auswirkungen und Abwehr.
7. September 2026
Was ist CSRF (Cross-Site Request Forgery) und wie verhindert man es?
CSRF lässt einen Nutzer unbemerkt eine Aktion in seinem Namen ausführen. Wir erklären SameSite-Cookies, CSRF-Tokens und moderne mehrschichtige Abwehr mit Beispielen.
6. September 2026
HSTS und Preload: Ihre Website vor SSL-Stripping schützen
Selbst mit gültigem TLS-Zertifikat ist die erste HTTP-Anfrage unverschlüsselt. HSTS zwingt Browser, immer HTTPS zu nutzen. Wir erklären max-age, includeSubDomains, preload und sichere Einführung.
5. September 2026
IDOR und Broken Access Control: Authentifizierung reicht nicht, Autorisierung ist Pflicht
IDOR ist, wenn ein Nutzer mit eigener Identität auf fremde Daten zugreift. Warum es zu den häufigsten Web-Schwachstellen zählt und wie Autorisierung auf Objektebene es verhindert.
4. September 2026
Business E-Mail Compromise (BEC): Der teuerste Social-Engineering-Angriff
BEC-Angriffe missbrauchen Vertrauen und Autorität statt Malware und verursachen durch gefälschte Zahlungsanweisungen große finanzielle Verluste. Wie er funktioniert und vorzubeugen ist.
3. September 2026
DNS-Sicherheit: DNSSEC, häufige Fehlkonfigurationen und Domain-Risiken
DNS ist das Adressbuch des Internets und ein häufiges Angriffsziel. Wir erklären DNSSEC, verwaiste Einträge, Subdomain-Übernahme und den Schutz davor.
2. September 2026
OAuth 2.0 und OpenID Connect: Sicherheit, häufige Fehler und korrekte Nutzung
OAuth 2.0 dient der Autorisierung, OpenID Connect der Authentifizierung. Wir behandeln häufige Fehler wie das Verwechseln beider und locker geprüfte Redirect-URIs.
1. September 2026
Die 3-2-1-Backup-Regel: Die wirksamste Verteidigung gegen Ransomware
Ransomware verschlüsselt Ihre Daten; ein solides Backup ist der einzige zuverlässige Weg zur Wiederherstellung ohne Zahlung. Wir erklären die 3-2-1-Regel und unveränderliche Backups.
31. August 2026
Das Modell der geteilten Verantwortung in der Cloud: Wofür sind Sie zuständig?
Welcher Teil der Sicherheit gehört bei AWS, Azure und Google Cloud dem Anbieter, welcher Ihnen? Wir erklären das Modell der geteilten Verantwortung und häufige Fehler.
30. August 2026
DSGVO: Technische Mindestmaßnahmen auf der Web-Seite
DSGVO-Konformität ist vor allem ein rechtlicher Prozess, hat aber eine technische Dimension. Die technischen Mindestmaßnahmen für Web und Datensicherheit im Überblick.
29. August 2026
CORS-Fehlkonfiguration: Das stille Risiko, den Origin für alle zu öffnen
CORS ist kein Angriff, sondern eine Lockerung der Same-Origin-Policy des Browsers. Falsch konfiguriert gibt es Daten preis, die es schützen soll. Die Wildcard-plus-Credentials-Falle.
28. August 2026
E-Mail-Spoofing mit SPF, DKIM und DMARC verhindern: Schritt für Schritt
Ohne SPF, DKIM und DMARC kann jeder E-Mails im Namen Ihrer Domain versenden. So funktionieren diese drei DNS-basierten Kontrollen und so führen Sie sie sicher ein.
28. August 2026