Zum Inhalt springen

Sicherheitshärtung für Webprojekte

Sicherheitshärtung schützt Websites und Web-Anwendungen vor den häufigsten Angriffen und hält sie im Betrieb aktuell.

Ausgangslage

Die meisten Angriffe nutzen bekannte Lücken: ungeprüfte Eingaben, veraltete Pakete und schwache Admin-Zugänge. Viele laufen automatisiert und treffen jede erreichbare Website. Die Folgen reichen von Ausfällen bis zu Datenpannen, die nach DSGVO meldepflichtig sind.

Schutz im Code

  • SQL-Injection: Prepared Statements über Query Builder und Eloquent

  • Cross-Site Scripting (XSS): kontextgerechtes Maskieren und eine Content Security Policy

  • Cross-Site Request Forgery (CSRF): Tokens und Session-Cookies mit SameSite, Secure und HttpOnly

  • Eingaben und Uploads: Prüfung auf dem Server, Dateien außerhalb des öffentlichen Ordners

Admin-Zugänge und Rechte

Ein zweiter Faktor sichert die Anmeldung an CMS und Servern, Rate Limiting bremst Brute-Force-Versuche. Ein Rollenmodell vergibt nur die nötigen Rechte. Alte Konten entfernen wir regelmäßig.

Server und Auslieferung

  • TLS mit HSTS und Sicherheits-Header wie Permissions-Policy

  • Zugangsdaten in Umgebungsvariablen, nie im Repository

  • Getrennte Umgebungen für Entwicklung, Staging und Produktion

  • Verschlüsselte Backups mit getesteter Wiederherstellung

Vorgehen

Am Anfang steht eine Bestandsaufnahme nach den OWASP Top 10 mit Maßnahmen nach Risiko und Aufwand. Im Betrieb prüfen automatische Scans die Abhängigkeiten, Sicherheitsupdates spielen wir zeitnah ein.

Für PlanetHome haben wir einen Kundenbereich mit Zwei-Faktor-Anmeldung nach BSI-Vorgaben entwickelt. Er hat mehrere Pen-Tests bestanden.

Projekt anfragen

Zurück nach oben