URL-Sicherheit: Schutz vor XSS, Injection und Angriffen
Erfahren Sie mehr über URL-basierte Schwachstellen und Angriffsvektoren. Schutzmethoden gegen XSS, SQL Injection, SSRF und andere Bedrohungen.
URLs sind grundlegende Bausteine von Webanwendungen, aber sie sind auch einer der häufigsten Angriffsvektoren. In diesem Leitfaden untersuchen wir URL-basierte Sicherheitsbedrohungen und Schutzmethoden.
URL-Struktur und Sicherheitsrisiken
URL-Anatomie
https://user:pass@example.com:443/path/page?param=value#fragmentRisiken in jeder Komponente
- Scheme: Protocol-Downgrade-Angriffe
- Host: DNS-Rebinding, SSRF
- Path: Path-Traversal, Injection
- Query: XSS, SQL-Injection
- Fragment: DOM-basiertes XSS
Cross-Site Scripting (XSS)
URL-basierte XSS-Typen
1. Reflected XSS
# Angriffs-URL
https://example.com/search?q=<script>alert('XSS')</script>2. DOM-Based XSS
# Angriffs-URL
https://example.com/page#<img src=x onerror=alert('XSS')>XSS-Schutzmethoden
Output-Encoding
// PHP
<?= htmlspecialchars($_GET['q'], ENT_QUOTES, 'UTF-8') ?>Content Security Policy
Content-Security-Policy: default-src 'self'SQL-Injection
SQL-Injection über URL
# Angriffs-URL
https://example.com/user?id=1' OR '1'='1SQL-Injection-Schutz
// Prepared Statements
$stmt = $pdo->prepare('SELECT * FROM users WHERE id = ?');
$stmt->execute([$_GET['id']]);Server-Side Request Forgery (SSRF)
SSRF-Angriff
# Angriffs-URL
https://example.com/fetch?url=http://localhost:8080/adminPath-Traversal
Directory-Traversal-Angriff
# Angriffs-URL
https://example.com/file?name=../../../etc/passwdOpen Redirect
Open-Redirect-Angriff
# Angriffs-URL
https://example.com/login?redirect=https://evil.com/phishingSicherheits-Checkliste
- Alle Benutzereingaben validieren
- Output-Encoding anwenden
- Prepared Statements verwenden
- CSP-Header hinzufügen
- HTTPS erzwingen
- Rate-Limiting implementieren
- Sicherheitsprotokolle führen
- Regelmäßige Sicherheitsscans durchführen
Fazit
URL-Sicherheit ist ein kritischer Teil der Webanwendungssicherheit. Behandeln Sie jeden URL-Parameter als potenziellen Angriffsvektor und implementieren Sie geeignete Schutzmaßnahmen.