Sicherheitshärtung für Webprojekte
Sicherheitshärtung schützt Websites und Web-Anwendungen vor den häufigsten Angriffen und hält sie im Betrieb aktuell.
Ausgangslage
Die meisten Angriffe nutzen bekannte Lücken: ungeprüfte Eingaben, veraltete Pakete und schwache Admin-Zugänge. Viele laufen automatisiert und treffen jede erreichbare Website. Die Folgen reichen von Ausfällen bis zu Datenpannen, die nach DSGVO meldepflichtig sind.
Schutz im Code
SQL-Injection: Prepared Statements über Query Builder und Eloquent
Cross-Site Scripting (XSS): kontextgerechtes Maskieren und eine Content Security Policy
Cross-Site Request Forgery (CSRF): Tokens und Session-Cookies mit SameSite, Secure und HttpOnly
Eingaben und Uploads: Prüfung auf dem Server, Dateien außerhalb des öffentlichen Ordners
Admin-Zugänge und Rechte
Ein zweiter Faktor sichert die Anmeldung an CMS und Servern, Rate Limiting bremst Brute-Force-Versuche. Ein Rollenmodell vergibt nur die nötigen Rechte. Alte Konten entfernen wir regelmäßig.
Server und Auslieferung
TLS mit HSTS und Sicherheits-Header wie Permissions-Policy
Zugangsdaten in Umgebungsvariablen, nie im Repository
Getrennte Umgebungen für Entwicklung, Staging und Produktion
Verschlüsselte Backups mit getesteter Wiederherstellung
Vorgehen
Am Anfang steht eine Bestandsaufnahme nach den OWASP Top 10 mit Maßnahmen nach Risiko und Aufwand. Im Betrieb prüfen automatische Scans die Abhängigkeiten, Sicherheitsupdates spielen wir zeitnah ein.
Für PlanetHome haben wir einen Kundenbereich mit Zwei-Faktor-Anmeldung nach BSI-Vorgaben entwickelt. Er hat mehrere Pen-Tests bestanden.