URL-Sicherheit: Schutz vor XSS, Injection und Angriffen

Erfahren Sie mehr über URL-basierte Schwachstellen und Angriffsvektoren. Schutzmethoden gegen XSS, SQL Injection, SSRF und andere Bedrohungen.

URLs sind grundlegende Bausteine von Webanwendungen, aber sie sind auch einer der häufigsten Angriffsvektoren. In diesem Leitfaden untersuchen wir URL-basierte Sicherheitsbedrohungen und Schutzmethoden.

URL-Struktur und Sicherheitsrisiken

URL-Anatomie

https://user:pass@example.com:443/path/page?param=value#fragment

Risiken in jeder Komponente

Cross-Site Scripting (XSS)

URL-basierte XSS-Typen

1. Reflected XSS

# Angriffs-URL
https://example.com/search?q=<script>alert('XSS')</script>

2. DOM-Based XSS

# Angriffs-URL
https://example.com/page#<img src=x onerror=alert('XSS')>

XSS-Schutzmethoden

Output-Encoding

// PHP
<?= htmlspecialchars($_GET['q'], ENT_QUOTES, 'UTF-8') ?>

Content Security Policy

Content-Security-Policy: default-src 'self'

SQL-Injection

SQL-Injection über URL

# Angriffs-URL
https://example.com/user?id=1' OR '1'='1

SQL-Injection-Schutz

// Prepared Statements
$stmt = $pdo->prepare('SELECT * FROM users WHERE id = ?');
$stmt->execute([$_GET['id']]);

Server-Side Request Forgery (SSRF)

SSRF-Angriff

# Angriffs-URL
https://example.com/fetch?url=http://localhost:8080/admin

Path-Traversal

Directory-Traversal-Angriff

# Angriffs-URL
https://example.com/file?name=../../../etc/passwd

Open Redirect

Open-Redirect-Angriff

# Angriffs-URL
https://example.com/login?redirect=https://evil.com/phishing

Sicherheits-Checkliste

Fazit

URL-Sicherheit ist ein kritischer Teil der Webanwendungssicherheit. Behandeln Sie jeden URL-Parameter als potenziellen Angriffsvektor und implementieren Sie geeignete Schutzmaßnahmen.