Learning Outcomes
(WAS) Studierende können die Sicherheit von web-basierten Systemen optimieren
(WOMIT) indem sie
- Schwachstellen und deren verbunden Risiken identifizieren
- Angriffe mit gängigen Werkzeugen durchführen
- und geeignete Gegenmaßnahmen definieren und implementieren
(WOZU) um später sichere web-basierte Systeme in einer produktiv Umgebungen betreiben und stetig optimieren könnn.
Inhalt
- Anatomie von Webanwendung und Zuordnung bekannter Angriffsvektoren
- Browser-Security
- Same-Origin-Policy (SOP)
- Cookies
- Gängige Angriffsvektoren auf Webanwendungen
- Input Validation Schwachstellen
- Authentikationsschwachstellen
- OWASP Top 10 Gegenmaßnahmen
- Risko-basierte Authentfizierung (RBA)
- Secure Coding
- TLS
- HTTP Authentication
- Content Security Policy (CSP)
- WebAuthn
- Web Cryptography API
- Werkzeuge zur Analyse der Sicherheit von Webanwendungen
Methoden
- Folienpräsentation
- Live-Coding und -Hacking
4 SWS: Seminar 2 SWS; Workshop 2 SWS
Literatur
- Googles Browser Security Handbook: https://code.google.com/archive/p/browsersec/Michal Zalewski: The Tangled Web: A Guide to Securing Modern Web Applications, O'Reilly, 2011.
- Dafydd Stuttard, Marcus Pinto: The Web Application Hacker's Handbook: Finding and Exploiting Security Flaws, Wiley, 2011.OWASP: https://www.owasp.org
- Hoai Viet Nguyen, Authentication in Ultra Large-Scale REST-based Systems, Disseration, Universität Hamburg, 2020