Malinois
Sicherheitsleitfäden
Malinois Field Guide

Sicherheitscheckliste für KI-Apps

Schnelle App-Builder verkürzen den Weg zur Produktion, ersetzen aber keine Sicherheitsentscheidungen. Mache die Prüfung vor Starts und nach wichtigen Änderungen wiederholbar.

Definiere den Schutzumfang

Notiere Host, Hosting, Datenbank, Anmeldung, APIs und Secret-Speicher und trenne öffentliche von privaten Daten.

Beginne mit öffentlichen Antworten, Browserverhalten und Konfiguration. Eine Schwachstelle muss nicht ausgenutzt werden.

Prüfung vor dem Start

  1. Eigentum und Umfang bestätigen

    Wähle nur kontrollierte Umgebungen und dokumentiere das Ziel.

  2. Autorisierungsgrenzen testen

    Normale Nutzer dürfen keine fremden Daten, Adminrouten oder Dateien erreichen.

  3. Öffentliche Assets prüfen

    Suche in HTML und JavaScript nach Secrets, internen URLs, Source Maps und Debugdaten.

  4. Browserschutz prüfen

    Kontrolliere HTTPS sowie Richtlinien für Inhalte, Frames, MIME, Referrer und Rechte.

  5. Abhängigkeiten reduzieren

    Entferne ungenutzte Pakete und prüfe Versionen und Herkunft.

  6. Wiederherstellung vorbereiten

    Dokumentiere Rotation, Restore, Abschaltung und Rollback.

  7. Live erneut prüfen

    Deploye die Korrektur und kontrolliere die endgültige URL.

Prüfung fortsetzen

  • Geprüfter Host und Umgebung
  • Funde, Verantwortliche, Fix und Status
  • Rotationsdaten ohne Secret-Werte
  • Ausführbare Wiederherstellungsanleitung

Integriere die Prüfung in Releases

Ablauf für Start und Betrieb mit Zugriff, Daten, Abhängigkeiten, Wiederherstellung und Verifikation.

Prüfe das Deployment, nicht nur die Liste

Mit Freigabe des Eigentümers prüft Malinois öffentliche Antworten auf Dateien, Secrets, Datenzugriffssignale und fehlende Security-Header.

Kostenlosen passiven Scan starten

Nur passive externe Prüfung, keine Ausnutzung oder Penetrationstests.

Prüfung fortsetzen

Checkliste für Security-Header

Verstehe den Schutz jedes Headers und prüfe ihn in der endgültigen Antwort.

Leitfaden lesen →

API-Key-Leaks in Web-Apps verhindern

Halte Schlüssel aus öffentlichen Bundles, Logs, Repositories und Browserabläufen heraus.

Leitfaden lesen →