Sie schützt clientseitigen Code, serverseitige Logik, Sitzungen, Daten, Schnittstellen und unterstützende Konfiguration gegen unbefugten Zugriff, unsichere Interpretation von Eingaben, Missbrauch von Browser-Vertrauen und andere Fehler auf Anwendungsebene. Der Scope umfasst Design, Implementierung, Deployment, Test, Monitoring und Behebung — nicht nur Perimeter-Filterung.
Webanwendungen überschreiten mehrere Vertrauensgrenzen: Browser zu Server, ein Origin zum anderen, Anwendung zum Datenspeicher, Dienst zu Dienst und Code zu Drittanbieter-Inhalten. Sicherheit hängt davon ab, diese Grenzen zu wahren und Autorisierung sowie Geschäftsregeln auf jede sensible Aktion anzuwenden.
Wichtigste Punkte
KernkontrollenSichere Sitzungsführung, serverseitige Autorisierung, kontextgerechte Ein- und Ausgabebehandlung, geschützter Transport, sicheres Fehlerverhalten, Least Privilege und kontrollierte Integration von Abhängigkeiten einsetzen.
Browser-bewusstes DesignOrigins, Cookies, Framing, Navigation, Skriptausführung, das Laden von Inhalten, clientseitige Speicherung und den Unterschied zwischen Browser-durchgesetzter Richtlinie und serverseitigen Vertrauensentscheidungen berücksichtigen.
Verifikation und BetriebArchitektur und Code prüfen, authentifizierte Rollen und Workflows testen, die Deployment-Konfiguration bewerten, Missbrauch und Fehler überwachen sowie nach Änderungen an Anwendung oder Plattform neu bewerten.
Wichtige EinschränkungEin Scanner oder eine Web Application Firewall kann ausgewählte Muster erkennen oder blockieren, doch keines von beiden kann korrekte Geschäftslogik, vollständige Autorisierung, sicheres Design oder angemessene Abdeckung jedes Anwendungszustands herstellen.