CW-Subnets     |     Executive Briefings     |     Blogs & Forum     |     CW-TV     |     Newsletter     |     RSS
Schließen
Dock ein-/ausblenden
Security

Web Application Security

Den Lücken auf der Spur

Drucken |  Empfehlen |  PDF |  Merken
von Max Ziegler (Senior-Berater bei Cirosec in Heilbronn)
Fehler in Web-Anwendungen öffnen Angreifern Tür und Tor. Die richtigen Verfahren und Tools helfen Unternehmen, bei der Schwachstellensuche fündig zu werden.

Web-Applikationen sind aus dem heutigen vernetzten Leben nicht mehr wegzudenken: Ob es darum geht, Bücher online einzukaufen, Bankgeschäfte zu erledigen oder auch das lang ersehnte Wunschauto zu konfigurieren - längst sind Web-Anwendungen das Mittel der Wahl. Plattformunabhängige Browser ermöglichen es, von fast jedem Endgerät und von überall aus auf eine Web-Applikation zuzugreifen.

Doch ist nicht alles rosig im Online-Umfeld. Oft gibt es einen straffen Zeitplan, wenn es darum geht, ein neues Release einer Applikation zu veröffentlichen. Wenn es eilt, können sich Fehler einschleichen, die von böse gesinnten Anwendern ausgenutzt werden, um Informationen, Ansehen oder Geld herauszuschlagen. Aber auch gut informierten und erfahrenen Programmierern ohne Zeitdruck können Fehler unterlaufen, die eventuell ernste Folgen nach sich ziehen - im schlimmsten Fall lassen sich Befehle auf den zugrunde liegenden Systemen ausführen oder vertrauliche Daten aus der Datenbank auslesen (siehe auch "Die größten Schwachstellen in Web-Anwendungen").

Grundsätzlich gilt: Je früher solche Sicherheitslücken in der Entwicklungsphase erkannt werden, desto leichter sind sie zu beheben. Um diese Schwachstellen rechtzeitig auszumerzen, empfehlen sich zwei Herangehensweisen. Zum einen handelt es sich dabei um die statische (Quellcode-)Analyse, die auf Basis des produzierten Codes versucht, den Datenfluss zu erkennen und Fehler in Logik und Datenverarbeitung aufzudecken. Zum anderen gibt es die dynamische Überprüfung an einer lauffähigen Applikation, mit der sich dieser Beitrag schwerpunktmäßig befasst.

Das Web-Audit

Die dynamische Überprüfung, das klassische "Web-Audit", umfasst aufwändige manuelle Aufgaben, lässt sich aber auch ein Stück weit automatisieren: Unterstützung leisten hier Web-Applikations-Scanner, mit deren Hilfe viele Schwachstellen in einer Anwendung effizient aufgespürt werden können. Anders als klassische Netzscanner wie beispielsweise "Nessus" oder "Retina", die auf Betriebssystem- und Dienstebene nach Schwachstellen suchen, setzen diese Spezial-Tools auf einer höheren Ebene an und interagieren - ähnlich wie ein Browser - nur über den HTTP(S)-Kanal mit der Anwendung.

(0 Beiträge), 
Kommentieren

Beitrag schreiben

Noch kein Forums-Mitglied?
Dann gleich hier anmelden.

SECURITY: CW-REDAKTEURE EMPFEHLEN
Wie Notebooks sicherer werden Wie Notebooks sicherer werden Lesen Sie, wie Sie mit Bitlocker oder Truecrypt ihre Notebook- oder Netbook-Festplatten sicher verschlüsseln!
weiter
So wird Cloud Computing sicher (Foto: SIGNTIME/Fotolia.de) So wird Cloud Computing sicher Diesen Fragenkatalog zur Security im Cloud Computing sollten Sie Ihrem Cloud-Provider vorlegen.
weiter
Windows 7 richtig absichern (Foto: Microsoft) Windows 7 richtig absichern Erfahren Sie, wie Sie Windows 7, Windows XP und Windows-Server im Netz wirksam gegen Viren, Würmer, Trojaner und andere Bedrohungen absichern.
weiter
Festplatten sicher löschen (Foto: Western Digital) Festplatten sicher löschen Ganz gleich, ob Sie den PC verkaufen oder eine Festplatte entsorgen: Sie sollten alle Daten sicher löschen. Diese Tools helfen dabei.
weiter
Smartphones an die Leine (Foto: Diego Wyllie) Smartphones an die Leine Wenn ein Smartphone mit brisanten Daten in falsche Hände gerät, hilft nur noch Fernlöschen oder Sperren der Geräte.
weiter
MEHR ZUM THEMA SECURITY
  • Whitepaper
  • Top geklickt
FEATURED LINKS

KOSTENLOSE NEWSLETTER VON COMPUTERWOCHE
Nachrichten morgens
Whitepaper
Nachrichten mittags
CW-Mittelstand
Highlights der Woche
Hardware
SAP-Newsletter
Software
Job + Karriere
Open-Source
Stellenmarkt
Produkte + Techn.
Freiberufler
Security
Server + Storage
Netzwerke
Mobile & Apps