Zur Community

Informatik Sicherheit – OWASP Top 10

15 KartenInformatikatrio01.10.2026Nur mit Link

Karteikarten zum Thema „Informatik“ · 15 Karten · von atrio. Beispiele: Was ist die OWASP Top 10 und wie oft wird sie aktualisiert? · Welches Risiko steht se…

Karten

15 Karten
STANDARD

Was ist die OWASP Top 10 und wie oft wird sie aktualisiert?

Rückseite

Eine alle 3–4 Jahre aktualisierte Liste der zehn kritischsten Sicherheitsrisiken für Webanwendungen, basierend on echten Vorfalldaten und Expertenkonsens.

STANDARD

Welches Risiko steht seit 2021 an Position 1 (A01)?

Rückseite

Broken Access Control: Nutzer greifen auf Ressourcen zu, die ihnen nicht zustehen (z. B. IDOR, fehlende Autorisierungsprüfungen).

STANDARD

Was umfasst Cryptographic Failures (A02) konkret?

Rückseite

Schutzversagen sensibler Daten durch fehlende/schwache Verschlüsselung, veraltete Algorithmen (MD5, SHA1), hartcodierte Keys oder fehlendes TLS.

STANDARD

Wie entsteht Injection (A03) und welches ist das klassische Beispiel?

Rückseite

Unvertraute Eingaben werden ohne Validierung in Interpreter (SQL, LDAP, OS-Befehle) übergeben – klassisch: SQL-Injection via unsanitisierte Parameter.

STANDARD

Was unterscheidet Insecure Design (A04) von Implementierungsfehlern?

Rückseite

A04 betrifft fehlende oder mangelhafte Sicherheitsarchitektur (Threat Modeling, Design Patterns) – nicht Bugs im Code, sondern fundamentale Designentscheidungen.

STANDARD

Nenne drei typische Ursachen für Security Misconfiguration (A05).

Rückseite

Standardpasswörter, offene Cloud-Storage-Buckets, überflüssige Features/Dienste, fehlende Security Headers, veraltete Software-Versionen.

STANDARD

Was meint Vulnerable and Outdated Components (A06)?

Rückseite

Einsatz von Bibliotheken/Frameworks mit bekannten CVEs, fehlendes Patch-Management, keine Software-Bill-of-Materials (SBOM) oder Abhängigkeitsprüfung.

STANDARD

Welche Schwächen fallen unter Identification and Authentication Failures (A07)?

Rückseite

Brute-Force-Schutz fehlt, schwache Passwort-Policies, Session-Fixation, unsichere Passwort-Recovery, fehlende Multi-Factor-Authentication (MFA).

STANDARD

Was beschreibt Software and Data Integrity Failures (A08)?

Rückseite

Fehlende Integritätsprüfungen bei Updates (CI/CD-Pipeline), unsichere Deserialisierung, Auto-Update ohne Signaturverifikation, Supply-Chain-Angriffe.

STANDARD

Warum ist Security Logging and Monitoring Failures (A09) kritisch?

Rückseite

Ohne ausreichende Logs (Login-Versuche, Zugriffskontrollen, Fehler) bleiben Angriffe unerkannt; Incident Response verzögert sich massiv.

STANDARD

Wie funktioniert Server-Side Request Forgery (A10)?

Rückseite

Angreifer zwingt Server, beliebige interne/ externe URLs aufzurufen – Zugriff auf Cloud-Metadaten, interne Admin-Interfaces oder Port-Scans.

STANDARD

Welche Kategorie wurde 2021 durch Insecure Design (A04) neu eingeführt?

Rückseite

Insecure Design – zuvor fehlte eine eigene Kategorie für Architekturfehler; sie ersetzt keinen direkten Vorgänger, schließt eine Lücke.

STANDARD

Wie hängen Broken Access Control (A01) und Identification Failures (A07) zusammen?

Rückseite

Fehlende/schwache Authentifizierung (A07) ermöglicht oft erst unbefugten Zugriff, den defekte Autorisierung (A01) dann nicht verhindert – Defense in Depth nötig.

STANDARD

Was ist der Unterschied zwischen Cryptographic Failures (A02) und Integrity Failures (A08)?

Rückseite

A02 betrifft Vertraulichkeit/Integrität von Daten im Ruhezustand/Übertragung; A08 betrifft Integrität von Code/Updates im Lieferprozess (Supply Chain).

STANDARD

Nenne eine effektive Gegenmaßnahme gegen Injection (A03).

Rückseite

Parameterisierte Abfragen (Prepared Statements) / ORM mit sicherer API, striktes Input-Validation-Allowlisting, Escaping kontextabhängig.

Lerne diese Karten mit Spaced Repetition

Kopiere das Deck kostenlos in deine Bibliothek und starte den Lernmodus mit dem FSRS-5 Algorithmus.