Anwendungssicherheit umfasst alle Maßnahmen, die Software vor Bedrohungen schützen – vom Entwurf über die Entwicklung und den Betrieb bis zur Abschaltung. Sie verbindet sichere Programmierung, Prüfwerkzeuge und Prozesse zu einer durchgehenden Kette.
Auf einen Blick
Sicherheit gehört in den Entwurf, nicht in den Abnahmetest.
Automatisierte Prüfungen in der Pipeline finden das Gros der Standardfehler.
Fremde Bibliotheken sind Teil der eigenen Anwendung – und der eigenen Verantwortung.
Anwendungssicherheit beginnt nicht beim Test, sondern beim Entwurf. Je später eine Schwachstelle gefunden wird, desto teurer ist ihre Behebung.
Über den ganzen Lebenszyklus
Bedrohungsmodellierung im Entwurf, sichere Programmierung und Code-Review in der Entwicklung, automatisierte Prüfungen in der Pipeline und Überwachung im Betrieb greifen ineinander. Fällt ein Glied aus, trägt die Kette nicht.
Beispiele aus der Praxis
- Ein Code-Review deckt eine SQL-Injection auf, bevor der Code je in Produktion läuft.
- Eine Abhängigkeitsprüfung meldet eine bekannte Schwachstelle in einer eingebundenen Bibliothek.
Häufiger Irrtum
Mythos „Ein Penetrationstest am Ende reicht.“
Richtig Ein Test am Ende findet, was noch da ist – er verhindert nichts. Die günstigsten Korrekturen entstehen im Entwurf.
Häufige Fragen
Wo fängt Anwendungssicherheit an?
Beim Entwurf. Die zehn häufigsten Fehlerklassen führt OWASP Top Ten auf.
Reicht ein Werkzeug aus?
Nein. Statische Analyse, Abhängigkeitsprüfung und Tests im Betrieb finden unterschiedliche Fehler; der IT-Grundschutz beschreibt das Zusammenspiel.