Den Ratgeber sicher ausprobieren
Führen Sie die Schritte zuerst mit einem synthetischen Beispiel aus. Häkchen bleiben nur in diesem Tab.
.env-Risiko ohne Wertewiederholung
Doppelte Schlüssel, ungültige Zuweisungen, leere kritische Werte und öffentliche Präfixe sind strukturell prüfbar. Werte sollten maskiert werden, damit der Bericht keine zweite Kopie eines Geheimnisses erzeugt.
Bei vermuteter Offenlegung sind Rotation, Zugriffsprüfung und ein autorisierter Prozess für die Historie erforderlich.
- Synthetische Werte bevorzugen.
- Öffentliche Präfixe prüfen.
- Verdächtige Schlüssel sofort rotieren.
SQL-Formatierung ist kein Sicherheitstest
Lesbares SQL macht SELECT *, mehrere Anweisungen und UPDATE/DELETE ohne WHERE sichtbar, validiert aber weder Schema noch Plan oder Autorisierung.
Parameterbindung muss im Anwendungscode geprüft werden; der Browser darf die Abfrage nicht ausführen.
chmod im Dateikontext bewerten
755 kann für Verzeichnisse passen und für Geheimnisdateien zu weit sein. World-writable und Spezialbits sind kontextabhängige Risiken.
ACL, Eigentümer, Mounts und umask liegen außerhalb eines reinen Rechners und müssen separat geprüft werden.
Den Ratgeber in eine wiederholbare Prüfung überführen
Nutzen Sie diesen Prüfplan mit 4 Werkzeugen für „Lokale Sicherheitsvorprüfung für .env, SQL und Unix-Rechte“. Ziel: Praxisleitfaden zu maskierten Umgebungswerten, SQL-Risikomustern und chmod-Rechten. Beginnen Sie mit einem sicheren Beispiel statt Echtdaten und dokumentieren Sie Sollergebnis und Abnahmeentscheidung jedes Schritts.
.env-Sicherheitsprüfer
- Vorbereitung
- Für .env-Sicherheitsprüfer verwenden Sie lokale Datei(en) eines unterstützten Typs innerhalb der angegebenen Größenbegrenzung. Das konkrete Ziel lautet: Format, Duplikate und Geheimnisrisiken prüfen, ohne Werte offenzulegen. Prüfen Sie das Format zuerst mit einem synthetischen Beispiel statt mit sensiblen Echtdaten.
- Durchführung
- Lokale Verarbeitung starten. .env-Sicherheitsprüfer nutzt für das Ziel „Format, Duplikate und Geheimnisrisiken prüfen, ohne Werte offenzulegen“ diese nachvollziehbare Methode: die Datei wird im Browserspeicher gelesen; eine neue Ausgabe entsteht, ohne das Original zu überschreiben.
- Abnahmekontrolle
- Abnahmekriterium: Vor der Abnahme eines Ergebnisses von .env-Sicherheitsprüfer führen Sie erhalt des Originals sowie Prüfung von Öffnung, Seiten/Bildern, Größe und sichtbarer Qualität durch; der Nachweis muss zum Ziel „Format, Duplikate und Geheimnisrisiken prüfen, ohne Werte offenzulegen“ passen. Nutzungsgrenze von .env-Sicherheitsprüfer: Code wird nicht ausgeführt; kein Fund beweist nicht die Abwesenheit von Schwachstellen.
- Erwartete Ausgabe
- .env-Sicherheitsprüfer liefert neue Download-Datei, Größen- und Formatkennzahlen sowie offengelegte Verarbeitungsgrenzen; die Ausgabe ist auf das Ziel „Format, Duplikate und Geheimnisrisiken prüfen, ohne Werte offenzulegen“ ausgerichtet.. Format, Duplikate und Geheimnisrisiken prüfen, ohne Werte offenzulegen.
SQL-Formatierer & Abfrageanalyse
- Vorbereitung
- Für SQL-Formatierer & Abfrageanalyse verwenden Sie sQL-Text mit bekannter Zieldialekt- und Operationseinstellung. Das konkrete Ziel lautet: SQL lesbar formatieren und riskante Muster lokal vorprüfen. Prüfen Sie das Format zuerst mit einem synthetischen Beispiel statt mit sensiblen Echtdaten.
- Durchführung
- Lokale Verarbeitung starten. SQL-Formatierer & Abfrageanalyse nutzt für das Ziel „SQL lesbar formatieren und riskante Muster lokal vorprüfen“ diese nachvollziehbare Methode: die Verarbeitung nutzt deterministische Regeln und erhält Feld- und Typgrenzen.
- Abnahmekontrolle
- Abnahmekriterium: Vor der Abnahme eines Ergebnisses von SQL-Formatierer & Abfrageanalyse führen Sie feldnamen, Werttypen, Escaping sowie Leer- und Nullwerte im Vergleich zur Quelle durch; der Nachweis muss zum Ziel „SQL lesbar formatieren und riskante Muster lokal vorprüfen“ passen. Nutzungsgrenze von SQL-Formatierer & Abfrageanalyse: Prüfen Sie Schema, Kodierung und mögliche Datenverluste im Zielsystem.
- Erwartete Ausgabe
- SQL-Formatierer & Abfrageanalyse liefert eine geparste Struktur, Feldkennzahlen und klare Syntaxbefunde; die Ausgabe ist auf das Ziel „SQL lesbar formatieren und riskante Muster lokal vorprüfen“ ausgerichtet.. SQL lesbar formatieren und riskante Muster lokal vorprüfen.
Unix-Berechtigungsrechner
- Vorbereitung
- Für Unix-Berechtigungsrechner verwenden Sie datum, Uhrzeit, Dauer oder Zeitplan mit eindeutigem Format und Zeitzone. Das konkrete Ziel lautet: chmod-Zahlen und rwx-Notation umwandeln und Risiken erklären. Prüfen Sie das Format zuerst mit einem synthetischen Beispiel statt mit sensiblen Echtdaten.
- Durchführung
- Lokale Verarbeitung starten. Unix-Berechtigungsrechner nutzt für das Ziel „chmod-Zahlen und rwx-Notation umwandeln und Risiken erklären“ diese nachvollziehbare Methode: kalender-, Zeitzonen- und Einschlussregeln werden getrennt berechnet.
- Abnahmekontrolle
- Abnahmekriterium: Vor der Abnahme eines Ergebnisses von Unix-Berechtigungsrechner führen Sie uTC-Entsprechung, Zeitumstellungen, Grenzdaten und geltende offizielle Kalenderregeln durch; der Nachweis muss zum Ziel „chmod-Zahlen und rwx-Notation umwandeln und Risiken erklären“ passen. Nutzungsgrenze von Unix-Berechtigungsrechner: Code wird nicht ausgeführt; kein Fund beweist nicht die Abwesenheit von Schwachstellen.
- Erwartete Ausgabe
- Unix-Berechtigungsrechner liefert normalisierte Zeitwerte, Rechenübersicht und Warnungen bei unklaren Zeitzonen; die Ausgabe ist auf das Ziel „chmod-Zahlen und rwx-Notation umwandeln und Risiken erklären“ ausgerichtet.. chmod-Zahlen und rwx-Notation umwandeln und Risiken erklären.
HTTP-Sicherheitsheader-Prüfer
- Vorbereitung
- Für HTTP-Sicherheitsheader-Prüfer verwenden Sie die vom Werkzeug verlangte URL, HTTP-Header, cURL-Anweisung, API-Definition oder Webkonfiguration. Das konkrete Ziel lautet: Prüfen Sie eingefügte Antwortheader auf CSP, HSTS, nosniff, Referrer- und Berechtigungsrichtlinien. Prüfen Sie das Format zuerst mit einem synthetischen Beispiel statt mit sensiblen Echtdaten.
- Durchführung
- Lokale Verarbeitung starten. HTTP-Sicherheitsheader-Prüfer nutzt für das Ziel „Prüfen Sie eingefügte Antwortheader auf CSP, HSTS, nosniff, Referrer- und Berechtigungsrichtlinien“ diese nachvollziehbare Methode: die Eingabe wird ohne Netzwerkanfrage geparst; Bestandteile und riskante Annahmen werden getrennt dargestellt.
- Abnahmekontrolle
- Abnahmekriterium: Vor der Abnahme eines Ergebnisses von HTTP-Sicherheitsheader-Prüfer führen Sie vergleich mit aktuellem Standard und realem Serververhalten in einer autorisierten Testumgebung durch; der Nachweis muss zum Ziel „Prüfen Sie eingefügte Antwortheader auf CSP, HSTS, nosniff, Referrer- und Berechtigungsrichtlinien“ passen. Nutzungsgrenze von HTTP-Sicherheitsheader-Prüfer: Code wird nicht ausgeführt; kein Fund beweist nicht die Abwesenheit von Schwachstellen.
- Erwartete Ausgabe
- HTTP-Sicherheitsheader-Prüfer liefert normalisierte Webkonfiguration, Komponentenübersicht und konkrete Prüfhilfen; die Ausgabe ist auf das Ziel „Prüfen Sie eingefügte Antwortheader auf CSP, HSTS, nosniff, Referrer- und Berechtigungsrichtlinien“ ausgerichtet.. Prüfen Sie eingefügte Antwortheader auf CSP, HSTS, nosniff, Referrer- und Berechtigungsrichtlinien.
Für .env-Sicherheitsprüfer gilt folgende Grenze: Nutzungsgrenze von .env-Sicherheitsprüfer: Code wird nicht ausgeführt; kein Fund beweist nicht die Abwesenheit von Schwachstellen. Ist diese Bedingung nicht erfüllt, darf die Ausgabe nicht an den nächsten Arbeitsschritt übergeben werden.
Dokumentieren Sie für „Lokale Sicherheitsvorprüfung für .env, SQL und Unix-Rechte“ Werkzeug, Einstellung, Browserversion und den Abnahme- oder Ablehnungsgrund für „.env-Sicherheitsprüfer einsetzen, wenn das Ziel lautet: Format, Duplikate und Geheimnisrisiken prüfen, ohne Werte offenzulegen“ – nicht den sensiblen Inhalt. So bleibt die Prüfung ohne Echtdaten wiederholbar.