Malinois
Sicherheitsleitfäden
Malinois Field Guide

Checkliste für Security-Header

Header teilen dem Browser erlaubtes Verhalten mit. Sie reparieren keine fehlerhafte Autorisierung oder geleakte Schlüssel, begrenzen aber Auswirkungen.

Prüfe die endgültige Antwort

Untersuche HTTPS nach Weiterleitungen und passe Richtlinien an die tatsächlich genutzten Funktionen an.

Lass einen Fund offen, bis die Korrektur live ist und eine zweite Prüfung sie bestätigt.

Prüfung nach Header

  1. Content-Security-Policy

    Erlaube nur nötige Quellen und reduziere Wildcards und unsafe-Ausnahmen.

  2. Strict-Transport-Security

    Erst nach vollständigem HTTPS aktivieren; Subdomains nur einschließen, wenn sie bereit sind.

  3. Frame-Schutz

    Stimme frame-ancestors und X-Frame-Options ab.

  4. X-Content-Type-Options

    Nutze nosniff und korrekte Content-Types.

  5. Referrer-Policy

    Begrenze übertragene Informationen der Quell-URL.

  6. Permissions-Policy

    Deaktiviere ungenutzte Kamera-, Mikrofon- und Standortrechte.

  7. Wichtige Routen prüfen

    Kontrolliere Start, Login, API, Fehler und statische Dateien.

Drei Regeln für eine sichere Prüfung

  • Geprüfter Host und Umgebung
  • Funde, Verantwortliche, Fix und Status
  • Rotationsdaten ohne Secret-Werte
  • Ausführbare Wiederherstellungsanleitung

Ändere Richtlinien in beobachtbaren Schritten

Nur passive externe Prüfung, keine Ausnutzung oder Penetrationstests. Mit Freigabe des Eigentümers prüft Malinois öffentliche Antworten auf Dateien, Secrets, Datenzugriffssignale und fehlende Security-Header.

Prüfe das Deployment, nicht nur die Liste

Mit Freigabe des Eigentümers prüft Malinois öffentliche Antworten auf Dateien, Secrets, Datenzugriffssignale und fehlende Security-Header.

Kostenlosen passiven Scan starten

Nur passive externe Prüfung, keine Ausnutzung oder Penetrationstests.

Prüfung fortsetzen

Sicherheitscheckliste für KI-Apps

Ablauf für Start und Betrieb mit Zugriff, Daten, Abhängigkeiten, Wiederherstellung und Verifikation.

Leitfaden lesen →

API-Key-Leaks in Web-Apps verhindern

Halte Schlüssel aus öffentlichen Bundles, Logs, Repositories und Browserabläufen heraus.

Leitfaden lesen →