Definiere den Schutzumfang
Notiere Host, Hosting, Datenbank, Anmeldung, APIs und Secret-Speicher und trenne öffentliche von privaten Daten.
Beginne mit öffentlichen Antworten, Browserverhalten und Konfiguration. Eine Schwachstelle muss nicht ausgenutzt werden.
Prüfung vor dem Start
Eigentum und Umfang bestätigen
Wähle nur kontrollierte Umgebungen und dokumentiere das Ziel.
Autorisierungsgrenzen testen
Normale Nutzer dürfen keine fremden Daten, Adminrouten oder Dateien erreichen.
Öffentliche Assets prüfen
Suche in HTML und JavaScript nach Secrets, internen URLs, Source Maps und Debugdaten.
Browserschutz prüfen
Kontrolliere HTTPS sowie Richtlinien für Inhalte, Frames, MIME, Referrer und Rechte.
Abhängigkeiten reduzieren
Entferne ungenutzte Pakete und prüfe Versionen und Herkunft.
Wiederherstellung vorbereiten
Dokumentiere Rotation, Restore, Abschaltung und Rollback.
Live erneut prüfen
Deploye die Korrektur und kontrolliere die endgültige URL.
Prüfung fortsetzen
- Geprüfter Host und Umgebung
- Funde, Verantwortliche, Fix und Status
- Rotationsdaten ohne Secret-Werte
- Ausführbare Wiederherstellungsanleitung
Integriere die Prüfung in Releases
Ablauf für Start und Betrieb mit Zugriff, Daten, Abhängigkeiten, Wiederherstellung und Verifikation.
Prüfe das Deployment, nicht nur die Liste
Mit Freigabe des Eigentümers prüft Malinois öffentliche Antworten auf Dateien, Secrets, Datenzugriffssignale und fehlende Security-Header.
Kostenlosen passiven Scan startenNur passive externe Prüfung, keine Ausnutzung oder Penetrationstests.
Prüfung fortsetzen
Checkliste für Security-Header
Verstehe den Schutz jedes Headers und prüfe ihn in der endgültigen Antwort.
Leitfaden lesen →API-Key-Leaks in Web-Apps verhindern
Halte Schlüssel aus öffentlichen Bundles, Logs, Repositories und Browserabläufen heraus.
Leitfaden lesen →