c't 5/2022
S. 160
Praxis
Web-Sicherheitslücken aufspüren
Bild: Andreas Martini

Hackerspielplatz

Websites hacken mit ZAP

Wenn Ihre Website ein Sicherheitsleck hat, fällt Ihnen das vielleicht nicht auf – Cyberkriminellen dagegen schon. Diese Kriminellen suchen automatisiert nach kritischen Lücken, um daraus Profit zu schlagen. Mit unserer Anleitung finden Sie die gröbsten Fehler selbst, bevor es die Bösen tun.

Von Alexander Königstein

Bevor Sie eine Website im Internet veröffentlichen, sollten Sie sie auf Schwachstellen überprüfen. Sonst müssen Sie damit rechnen, dass Ihnen Hacker zuvorkommen. Mit automatischen Tests können Sie zumindest die gröbsten Sicherheitsprobleme frühzeitig entdecken. Hierfür können Sie Zed Attack Proxy (ZAP) nutzen. Die Software ist Open Source, kostenlos, vielseitig und wird von Sicherheitsforschern entwickelt. ZAP hilft darüber hinaus auch bei der manuellen Suche nach weiteren Programmierfehlern.

Um mit dem Tool warmzuwerden, eignet sich das Übungsziel „WackoPicko“: In der Demo-Website wurden absichtlich Sicherheitslücken eingebaut, die Sie mit ZAP leicht aufspüren können. Da Sie ZAP nur gegen Ihren eigenen lokalen Webserver einsetzen, können Sie sich legal an diesem Testobjekt austoben – ohne eines Tages von der Polizei aus dem Schlaf geklingelt zu werden.

Alle heise-Magazine mit heise+ lesen

3,99 € / Woche

Ein Abo, alle Magazine: c't, iX, Mac & i, Make & c't Fotografie

  • Alle heise-Magazine im Browser und als PDF
  • Alle exklusiven heise+ Artikel frei zugänglich
  • heise online mit weniger Werbung lesen
  • Vorteilspreis für Magazin-Abonnenten
Jetzt unbegrenzt weiterlesen Vierwöchentliche Abrechnung.

Alle Ausgaben freischalten

2,95 € 0,25 € / Woche

Nach Testphase 2,95 € wtl.

  • Zugriff auf alle c't-Magazine
  • PDF-Ausgaben zum Herunterladen
  • Zugriff in der c't-App für unterwegs
Jetzt testen Nach Testphase jederzeit monatlich kündbar.

Ausgabe einmalig freischalten

5,90 € / Ausgabe

Diese Ausgabe lesen – ohne Abobindung

  • Sicher einkaufen im heise shop
  • Magazin direkt im Browser lesen
  • Dauerhaft als PDF behalten

Kommentare lesen (1 Beitrag)