Die zehn Fehler, die in jedem Audit wiederkehren
Die üblichen Verdächtigen
Gebrochene Zugriffskontrolle — die Daten eines anderen Nutzers durch Vertauschen einer Kennung erreichen.
Injektion — Eingabe, die ohne Trennung in eine Abfrage, einen Systembefehl oder eine Vorlagen-Engine gelangt.
Schwache Authentifizierung — keine Versuchsgrenzen, keine Zwei-Faktor-Authentifizierung, mit einer ausnutzbaren Passwortwiederherstellung.
Veraltete Komponenten mit bekannten Schwachstellen.
Fehlkonfiguration — Standardwerte, offengelegte Verwaltungsschnittstellen, offene Speicherberechtigungen.
Informationsoffenlegung in Fehlermeldungen und Protokollen.
Datei-Upload ohne Typprüfung und ohne Isolierung.
Keine Überwachung — ein Einbruch, der Monate dauert, weil niemand hinsah.
Was man mit der Liste macht
Gehen Sie sie bei jeder bedeutenden Veröffentlichung als Prüfliste durch. Die meisten Organisationen finden zwei oder drei offene Punkte, und diese zu schließen ist mehr wert als jedes neue gekaufte Werkzeug.
Im Detail
Prüfen Sie die Zugriffskontrolle in automatischen Tests: Versuchen Sie für jede Route, mit einem anderen Nutzer zuzugreifen, und prüfen eine Ablehnung. Es ist der häufigste Fehler und zugleich der am leichtesten automatisch abzudeckende — doch fast niemand tut es.