Information Disclosure: Warum Server- und Technologiedetails verborgen werden sollten
25. September 2026
Information Disclosure ist, wenn eine Anwendung Details preisgibt, die nicht direkt schaden, aber Folgeangriffe erleichtern: Server- und Framework-Versionen, interne Dateipfade, ausführliche Fehler-/Stacktraces, Konfigurationsdetails. Einzeln geringfügig, hilft diese Information einem Angreifer, den Angriff auf Ihr Ziel zu fixieren — sie beantwortet “welche Version, welche bekannte Lücke?”.
Was leckt
Server- undX-Powered-By-Header: Werte wieServer: Apache/2.4.29oderX-Powered-By: PHP/7.2verraten Software und Version.- Ausführliche Fehlerseiten: in der Produktion belassene Stacktraces verraten Dateipfade, Bibliotheksversionen und teils Query-Fragmente.
- Kommentare und Metadaten: Entwicklerkommentare im HTML/JS-Quelltext, interne Endpunkte oder TODOs.
- Directory Listing und Backup-Dateien:
.bak,.git, Konfigurationsdateien, die durch Fehlkonfiguration erreichbar bleiben.
Warum es zählt
Versionsinformation lässt einen Angreifer schnell auf eine bekannte Schwachstelle prüfen. Ausführliche Fehler verraten die interne Architektur (Datenbanktyp, Dateistruktur, Framework). Einzeln harmlose Hinweise erleichtern kombiniert einen zielgerichteten Angriffsplan. Auf der Abwehrseite ist das Ziel, den “Erkundungs”-Schritt des Angreifers so weit wie möglich abzudunkeln.
Wie man es reduziert
- Versions-Header verbergen oder minimieren. Den
Server-Header reduzieren undX-Powered-Byentfernen (meist eine einzige Einstellung). - Ausführliche Fehlerausgabe in der Produktion abschalten. Eine generische Fehlerseite zeigen; den detaillierten Trace nur in Server-Logs schreiben.
- Sensible Dateien vom Zugriff nehmen.
.git, Backups, Konfigurationsdateien und Directory Listing sollten geschlossen sein. - Kommentare im Quelltext bereinigen. Interne Endpunkte und Notizen gehören nicht in die Produktionsausgabe.
Hinweis: Information Disclosure zu reduzieren ist keine “Security through Obscurity” und ersetzt nicht das Beheben echter Lücken. Aber es ist eine kostengünstige, wertvolle Schicht, die die Erkundung erschwert.
Zusammenfassung
Information Disclosure sind Lecks, die allein nicht fatal sind, aber die Erkundung des Angreifers erleichtern: Versions-Header, ausführliche Fehler, erreichbare sensible Dateien. Sie zu verbergen ersetzt nicht das Beheben echter Lücken, ist aber eine günstige, wirksame Schicht, die die Kosten des ersten Angriffsschritts erhöht.
Quellen: CWE-200, OWASP Security Misconfiguration (A05:2021).
Leckt Ihr Server mehr Informationen als nötig? Der External-Surface-Scan von CyberTestify erkennt Versions-/Technologie-Preisgabe und erreichbare sensible Pfade aus echten Antworten.