# Was ist Webanwendungssicherheit?

> Webanwendungssicherheit ist die Anwendungssicherheits-Disziplin, angewendet auf Software, die über Web-Technologien bereitgestellt und über Browser oder andere Web-Clients genutzt wird.

- Kanonische URL: https://yellowcube.eu/de/glossary/web-application-security/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Sie schützt clientseitigen Code, serverseitige Logik, Sitzungen, Daten, Schnittstellen und unterstützende Konfiguration gegen unbefugten Zugriff, unsichere Interpretation von Eingaben, Missbrauch von Browser-Vertrauen und andere Fehler auf Anwendungsebene. Der Scope umfasst Design, Implementierung, Deployment, Test, Monitoring und Behebung — nicht nur Perimeter-Filterung.

Webanwendungen überschreiten mehrere Vertrauensgrenzen: Browser zu Server, ein Origin zum anderen, Anwendung zum Datenspeicher, Dienst zu Dienst und Code zu Drittanbieter-Inhalten. Sicherheit hängt davon ab, diese Grenzen zu wahren und Autorisierung sowie Geschäftsregeln auf jede sensible Aktion anzuwenden.

### Wichtigste Punkte

- **Kernkontrollen:** Sichere Sitzungsführung, serverseitige Autorisierung, kontextgerechte Ein- und Ausgabebehandlung, geschützter Transport, sicheres Fehlerverhalten, Least Privilege und kontrollierte Integration von Abhängigkeiten einsetzen.
- **Browser-bewusstes Design:** Origins, Cookies, Framing, Navigation, Skriptausführung, das Laden von Inhalten, clientseitige Speicherung und den Unterschied zwischen Browser-durchgesetzter Richtlinie und serverseitigen Vertrauensentscheidungen berücksichtigen.
- **Verifikation und Betrieb:** Architektur und Code prüfen, authentifizierte Rollen und Workflows testen, die Deployment-Konfiguration bewerten, Missbrauch und Fehler überwachen sowie nach Änderungen an Anwendung oder Plattform neu bewerten.
- **Wichtige Einschränkung:** Ein Scanner oder eine Web Application Firewall kann ausgewählte Muster erkennen oder blockieren, doch keines von beiden kann korrekte Geschäftslogik, vollständige Autorisierung, sicheres Design oder angemessene Abdeckung jedes Anwendungszustands herstellen.

### Verwandte Begriffe

[Anwendungssicherheit](<https://yellowcube.eu/de/glossary/application-security/>) · [Application Programming Interface (API) Security](<https://yellowcube.eu/de/glossary/application-programming-interface-security/>) · [Web Application Firewall (WAF)](<https://yellowcube.eu/de/glossary/web-application-firewall/>) · [Dynamic Application Security Testing (DAST)](<https://yellowcube.eu/de/glossary/dynamic-application-security-testing/>) · [Browser-Sicherheit](<https://yellowcube.eu/de/glossary/browser-security/>)

### Quellen

[OWASP Application Security Verification Standard 5.0.0](https://owasp.org/www-project-application-security-verification-standard/) · [OWASP Web Security Testing Guide 4.2 (current stable)](https://owasp.org/www-project-web-security-testing-guide/v42/)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

