Zum Inhalt springen
_CORE
KI & Agentensysteme Unternehmensinformationssysteme Cloud & Platform Engineering Datenplattform & Integration Sicherheit & Compliance QA, Testing & Observability IoT, Automatisierung & Robotik Mobile & Digitale Produkte Banken & Finanzen Versicherungen Öffentliche Verwaltung Verteidigung & Sicherheit Gesundheitswesen Energie & Versorgung Telko & Medien Industrie & Fertigung Logistik & E-Commerce Retail & Treueprogramme
Referenzen Technologien Blog Know-how Tools
Über uns Zusammenarbeit Karriere
CS EN DE
Lassen Sie uns sprechen

OWASP Top 10 — Sicherheit von Webanwendungen

23. 04. 2013 1 Min. Lesezeit CORE SYSTEMSsecurity
OWASP Top 10 — Sicherheit von Webanwendungen

Wir haben ein Audit bei einem externen Penetrationstester durchlaufen und die Ergebnisse waren lehrreich. OWASP Top 10 ist ein Minimum, kein Maximum.

SQL Injection

Immer noch Nummer eins. In JPA: parametrisierte Abfragen verwenden. Niemals JPQL mit Benutzereingaben. Für natives SQL: PreparedStatement, niemals Statement.

XSS

Output Encoding — jede Ausgabe in HTML muss escaped werden. In JSF ist das der Standard (EL-Expressions). Vorsicht bei h:outputText mit escape=false.

CSRF

CSRF-Token in jedem Formular. JSF hat eingebauten CSRF-Schutz (ViewState). Für REST-APIs: benutzerdefinierter Token im HTTP-Header.

Session Management

HTTPS überall. Cookie-Flags: Secure, HttpOnly, SameSite. Session-Timeout von 30 Minuten (15 für Banken). Session-ID-Regenerierung nach dem Login.

Security Headers

Apache Reverse Proxy fügt hinzu: X-Frame-Options, X-Content-Type-Options, Strict-Transport-Security.

Lektion

Jede Anwendung muss ein Sicherheitsaudit durchlaufen. Internes Code Review reicht nicht aus — Sie brauchen einen externen Penetrationstest.

owaspsecurityjavaweb
Teilen:

CORE SYSTEMS

Wir bauen Kernsysteme und KI-Agenten, die den Betrieb am Laufen halten. 15 Jahre Erfahrung mit Enterprise-IT.

Brauchen Sie Hilfe bei der Implementierung?

Unsere Experten helfen Ihnen bei Design, Implementierung und Betrieb. Von der Architektur bis zur Produktion.

Kontaktieren Sie uns