Sicherheitsmechanismen für Web-Projekte
Veröffentlichungsdatum: 10. September 2021
Änderungsdatum: 21. Januar 2022
weblication cms sicherheit security header cookies hsts policy
Für den Betrieb einer Webseite sollte die Sicherheit immer im Fokus stehen. Dieser Artikel nennt diverse Einstellungen, welche unter anderem von Bedeutung sind.
In erster Linie sollten auf Webserver-Ebene die erforderlichen Einstellungen vorgenommen werden, was in der Regel vom Provider bzw. Serveradmin schon vorgenommen wurde. Bei Bedarf klären Sie das aber im Einzelfall nochmals (Firewall, Security-Scans, etc.).
Für die Webseiten lassen sich zusätzlich diverse Einstellungen vornehmen, um die Sicherheit zu erhöhen.
HTTP Strict Transport Security (HSTS)
Einstellungen zu HSTS setzen Sie individuell im Projekt um.
Weitere Informationen zum Thema finden Sie über die weiterführenden Links (siehe unten).
Content Security Policy (CSP) Header
Einstellungen zu CSP setzen Sie individuell im Projekt um.
Weitere Informationen zum Thema finden Sie über die weiterführenden Links (siehe unten).
Referrer Policy / Richtlinie (no-referrer-when-downgrade)
Einstellungen zur Referrer Policy setzen Sie individuell im Projekt um.
Die Browser haben allerdings grundsätzlich schon eine standardmäßige, sichere Einstellung.
Weitere Informationen zum Thema finden Sie über die weiterführenden Links (siehe unten).
HTTP Header
Einstellungen zu HTTP headers setzen Sie individuell im Projekt um.
Folgende Einstellungen sind in aktuellen Projekten bereits standardmässig über die pre.php gesetzt:
- X-Content-Type-Options Header
- X-XSS-Protection Header
Weitere Informationen zum Thema finden Sie über die weiterführenden Links (siehe unten).
Cookies
Einstellungen zur Cookies setzen Sie individuell im Projekt um.
Folgende Einstellungen können zentral über die Weblication® Systemeinstellungen (wConf) gesetzt werden und sind in aktuellen Installationen auch schon auf Standardwerte gesetzt:
- HttpOnly
- Secure
- Samesite
Weitere Informationen zum Thema finden Sie über die weiterführenden Links (siehe unten).
- Warum sollte die Sicherheit bei Web-Projekten besonders beachtet werden?
- Beim Betrieb einer Webseite sollte die Sicherheit immer im Fokus stehen. Neben Maßnahmen auf Webserver-Ebene können auch direkt im Web-Projekt zusätzliche Einstellungen vorgenommen werden, um die Sicherheit zu erhöhen.
- Wo sollten grundlegende Sicherheitseinstellungen für eine Webseite zuerst umgesetzt werden?
- In erster Linie sollten die erforderlichen Sicherheitseinstellungen auf Webserver-Ebene vorgenommen werden. Das wird in der Regel bereits vom Provider oder Serveradministrator erledigt. Bei Bedarf sollten Punkte wie Firewall oder Security-Scans im Einzelfall nochmals abgeklärt werden.
- Wie wird HTTP Strict Transport Security (HSTS) in einem Web-Projekt eingerichtet?
- Einstellungen zu HSTS werden individuell im jeweiligen Projekt umgesetzt. Für weiterführende Informationen verweist der Artikel auf die verlinkten externen Ressourcen.
- Wie wird eine Content Security Policy (CSP) eingerichtet?
- Die Einstellungen zur Content Security Policy werden individuell im Projekt umgesetzt. Zusätzliche Informationen dazu sind über die weiterführenden Links verfügbar.
- Was gilt für die Referrer Policy in Web-Projekten?
- Die Referrer Policy wird individuell im Projekt gesetzt. Browser verfügen allerdings grundsätzlich bereits über eine standardmäßige, sichere Einstellung.
- Welche HTTP-Header sind in aktuellen Projekten bereits standardmäßig gesetzt?
- In aktuellen Projekten sind bestimmte HTTP-Header bereits standardmäßig über die <code class="codeInline">pre.php</code> gesetzt. Dazu gehören der <code class="codeInline">X-Content-Type-Options</code> Header und der <code class="codeInline">X-XSS-Protection</code> Header.
- Welche Cookie-Sicherheitseinstellungen können zentral in Weblication gesetzt werden?
- Cookie-Einstellungen werden individuell im Projekt umgesetzt. Zusätzlich können in den Weblication-Systemeinstellungen <code class="codeInline">wConf</code> zentrale Sicherheitswerte gesetzt werden. In aktuellen Installationen sind dafür bereits Standardwerte für <code class="codeInline">HttpOnly</code>, <code class="codeInline">Secure</code> und <code class="codeInline">Samesite</code> hinterlegt.
- Welche Sicherheitsmechanismen für Web-Projekte werden im Artikel genannt?
- Der Artikel nennt mehrere sicherheitsrelevante Bereiche für Web-Projekte: HTTP Strict Transport Security <code class="codeInline">HSTS</code>, Content Security Policy <code class="codeInline">CSP</code>, Referrer Policy, HTTP-Header sowie Cookie-Sicherheitseinstellungen wie <code class="codeInline">HttpOnly</code>, <code class="codeInline">Secure</code> und <code class="codeInline">Samesite</code>.