
Letztens fragte mich eine Kundin, ob ich mir einmal ihre Webseite anschauen könnte. Klar, schnell gemacht. Dabei habe ich gleich mehrere Sicherheitslücken gefunden und nebenbei auch ein paar ergonomische Themen angesprochen.
Da sieht man wieder, wie wertvoll es sein kann, wenn jemand einmal unbedarft auf eine Webseite schaut. Wenn das dann noch mit technischem Know-how gepaart ist, steht einem professionellen und sicherem Erscheinungsbild nichts mehr im Weg.

Angebot: Sofern Sie gerne auch Ihre Webseite einmal sicherheitstechnisch prüfen lassen wollen. Kontaktieren Sie mich gerne. Im Rahmen meiner Firmen IT-Dienstleistungen biete ich Sicherheit-Services ebenfalls an.
Gerade Schäden durch manipulierte Webseiten werden immer noch unterschätzt. Defacing, also das Verunstalten einer Webseite, ist dabei oft noch das kleinste Problem. Wenn jedoch urheberrechtlich geschützte Filme plötzlich zum Download bereitgestellt werden, während man davon auf der eigenen Webseite gar nichts mitbekommt, kann es richtig teuer werden.
Auch hinterlegte Schadsoftware, die es Angreifenden ermöglicht, die Besuchenden der Webseite zu kompromittieren, ist leider keine Seltenheit. Und wer möchte schon gerne von seinen Kunden hören:
„Das habe ich mir von deiner Webseite eingefangen.“
Dann ist die schöne Reputation schnell dahin.
Daneben habe ich bei Kunden auch schon öffentlich erreichbare Preislisten und detaillierte Produktinformationen gesehen, die eigentlich nur in einem geschützten Kundenbereich liegen sollten. Woher kommt das? Oftmals werden Webseiten irgendwann einmal bei einem Dienstleister einmalig beauftragt. Der richtet dann alles schön ein und gestaltet alles ganz toll. Vielleicht traut sich der eine oder andere das auch selbst zu, denn heute funktioniert vieles nach Baukastenprinzip.
Und dann vergisst man das Ganze. Das entspricht ungefähr einem neuen Auto, das man sich einmal kauft und denkt, das läuft jetzt erst einmal, da muss ich nichts machen. Doch auch jedes Auto braucht Wartung, Ölwechsel sowie Bremsen-, Reifen- und Flüssigkeitschecks. Daher gehört das ganz selbstverständlich auch zur IT. Und ja, das kostet Geld, mindert aber ein Risiko.
Mit dem zunehmenden Einsatz von KI wird außerdem das Unterbringen von sogenannten KI-Anweisungen (Prompt Injection) ein immer beliebterer Trend. Webseiten, die häufig von KI-Systemen besucht werden, um deren Inhalte zu verwenden, sind dafür ein besonders attraktives Ziel. Schon mal ausprobiert, wie einfach das ist? Erstaunlich einfach.
In der Debatte um OpenClaw habe ich gerade die Fantasie, einen solchen völlig autonomen KI-Agenten auf einem separaten physischen System laufen zu lassen und ihm zu sagen: „Hack die Webseite.“ Man wird überrascht sein, wie einfach dieser mal eben einen Exploit zum Ausnutzen bekannter Schwachstellen schreibt. Das Wissen dazu ist im Netz vorhanden, es muss nur kombiniert werden und genau das können diese Systeme mittlerweile sehr gut.
Bei einem Großteil der Fälle sind es ganz einfache Dinge: ungepflegte Plugins oder veraltete Software. Auf der anderen Seite findet man häufig Schnittstellen, die offen erreichbar sind, obwohl sie eigentlich gar nicht benötigt werden und somit ein unnötiges Risiko darstellen.
Dazu kommt sogenanntes Information Disclosure. Also Informationen über die Webseite, ihre Struktur oder den Login-User, die öffentlich einsehbar sind und sich für mögliche Angriffe nutzen lassen.
Gerade erst wieder gesehen: Der Benutzername der Webseite konnte mit einfachsten Methoden ermittelt werden. Danach kurz geprüft, ob automatisierte Login-Versuche möglich sind, ob es Limits gibt, und schon ist eine Brute-Force-Attacke gegen eine solche Seite vorbereitet. Dann ist es oft nur eine Frage der Zeit, bis die Webseite fällt auch ohne eine aktive CVE-Sicherheitslücke.
Auffällig finde ich auch immer noch, dass die einfachste Härtung häufig nicht umgesetzt wird: das Einschränken von Verzeichniszugriffsrechten, das Abschalten unnötiger Schnittstellen, das Verhindern der Ermittlung von Login-Namen, das Blockieren direkter Zugriffe auf sensible Dateien, Setzen von Ratelimits für Logins und das rudimentäre Ausblenden von Versionsnummern von Software oder Plugins. Ja, das ersetzt natürlich keine regelmäßigen Updates, und oftmals sind Versionsnummern so tief verdrahtet, dass das Entfernen mehr Probleme verursacht, als es löst. Viele sagen, das sei nur „Security by Obscurity“. Aber Bots durchsuchen Netze automatisiert auch nach anfälligen Versionsnummern, offenen Schnittstellen, Verzeichnisauflistungen oder ermittelbaren Benutzerkonten und führen darauf basierend automatisierte Angriffe aus. Wenn man dabei nicht gleich in der ersten Welle auftauchen möchte, macht man es den Angreifenden zumindest nicht unnötig leicht.
Daneben gehört für mich auch ein gutes Logmanagement und ein funktionierendes Reaktionssystem dazu. Wenn Angriffe stattfinden, sollte man diese erstens automatisiert in den Logs erkennen und einen Alert auslösen. Und zweitens sollte man Maßnahmen haben, um solche Angreifende beispielsweise automatisiert über eine Firewall auszusperren. Da bewegen wir uns dann allerdings schon auf der Ebene der Hoster. Typische Website-Inhabende werden sich darüber vermutlich kaum Gedanken machen. Das sehe ich auch klar in der Pflicht des technischen Betreibers.
Oft höre ich dann: „Da habe ich wohl einen wirklich schlechten Dienstleister oder Hoster, dem muss ich mal auf die Füße treten.“
Ich kenne allerdings auch die andere Seite. Software aktuell zu halten, bedeutet nicht einfach nur, automatisiert Updates einzuspielen. Kunden erwarten schließlich, dass ihre Webanwendungen weiterhin funktionieren. Spielt man Updates ein, beschwert sich der Kunde plötzlich, weil seine Seite nicht mehr funktioniert, etwa wegen Inkompatibilitäten mit Plugins, Anwendungen oder Datenbanken. Updatet man hingegen nicht, beschwert sich der Kunde über fehlende Wartung und Sicherheitsrisiken. Und gleichzeitig heißt es oft: Das darf aber fast nichts kosten.
Sicherheit, automatisierte Tests und regelmäßige Wartung kosten Geld sowie Aufwand. Wer das möchte, muss auch bereit sein, dafür zu zahlen.
Kein Mensch würde auf die Idee kommen, an der Sicherheit seiner Haustür zu sparen. Bei Webseiten sieht das leider oftmals anders aus, obwohl sie für viele Unternehmen die digitale Eingangstür darstellen.

Angebot: Jetzt bereit für den Security Check Ihrer Webseite? Einfach unverbindlich und kostenlos anfragen.