Was ist Sichere Programmierung
Praktiken für sicheren Code
Sichere Programmierung ist eine Reihe von Praktiken und Prinzipien zum Schreiben von Code, der gegen Angriffe und Schwachstellen resistent ist.
Kernprinzipien
- Validierung aller Eingabedaten
- Prinzip der minimalen Privilegien
- Defense in Depth
- Sichere Standardwerte
- Sicheres Scheitern
Hauptschwachstellen (OWASP Top 10)
- SQL-Injection
- Cross-Site Scripting (XSS)
- Fehlerhafte Authentifizierung
- Offenlegung sensibler Daten
- XML External Entities (XXE)
Sichere Code-Praktiken
- Parametrisierte Datenbankabfragen
- Ausgabe-Escaping
- Sichere Passwortspeicherung (bcrypt, Argon2)
- HTTPS überall
- Content Security Policy (CSP)
Tools
- SAST (statische Analyse): SonarQube, Checkmarx
- DAST (dynamische Analyse): OWASP ZAP, Burp Suite
- Dependency-Scanning: Snyk, Dependabot
- Sicherheitsorientiertes Code-Review
Vorteile
- Reduziertes Risiko von Sicherheitsverletzungen
- Einhaltung von Standards (PCI DSS, HIPAA)
- Niedrigere Kosten für Schwachstellenbehebung
- Schutz des Unternehmensrufs