Sicherheit

Welche TLS-Versionen und Cipher Suites sollte ich heute auf dem Webserver erlauben?

Wer TLS auf einem Webserver betreibt, entscheidet mit wenigen Parametern über reale Sicherheits- und Kompatibilitätseigenschaften: Welche Protokollversionen sind aktiviert, welche Cipher Suites werden angeboten, welche Schlüsselaustausch- und Signaturalgorithmen sind möglich, und welche Hash- bzw. AEAD-Verfahren kommen tatsächlich zum Einsatz. In der Praxis entstehen daraus typische Zielkonflikte: Ältere Clients benötigen oft TLS 1.0/1.1 oder RSA-Key-Exchange, während moderne Browser und Security-Scanner diese Kombinationen als unsicher einstufen oder aktiv blockieren.

Welche TLS-Versionen und Cipher Suites sollte ich heute auf dem Webserver erlauben? Weiterlesen »

blank

Wie erkenne ich Dateitypen zuverlässig anhand von Dateisignaturen (Magic Numbers) statt nur über die Dateiendung?

Dateiendungen sind lediglich Metadaten auf Dateisystemebene und lassen sich ohne jeden inhaltlichen Eingriff umbenennen. In Incident Response, Malware-Analyse, Forensik, E-Mail-Security oder bei Importpipelines in Anwendungen reicht es deshalb nicht aus, Dateitypen über den Namen zu bewerten. Viele Formate tragen im Dateiheader oder an definierten Positionen charakteristische Bytefolgen, sogenannte Dateisignaturen oder Magic Numbers. Diese Kennungen erlauben eine belastbare Einschätzung, ob eine Datei überhaupt zu dem erwarteten Format passt, ob Containerformate vorliegen oder ob Inhalte verschleiert wurden.

Wie erkenne ich Dateitypen zuverlässig anhand von Dateisignaturen (Magic Numbers) statt nur über die Dateiendung? Weiterlesen »

blank

Warum scheitern Online-Verwaltungsprozesse trotz BundID – und an welchen technischen Bruchstellen?

Viele Verwaltungsleistungen lassen sich heute über Portale anstoßen, und mit der BundID steht ein zentrales Nutzerkonto für Identifikation und Anmeldung bereit. In der Praxis erleben Antragstellende dennoch, dass Vorgänge abbrechen, wiederholt Daten abgefragt werden oder ein online gestarteter Prozess am Ende doch auf Papier, Termin oder Postversand hinausläuft. Für IT-Verantwortliche in Behörden, Fachverfahrensbetreiber und kommunale Dienstleister stellt sich dabei weniger die Frage, ob eine Identität grundsätzlich nachgewiesen werden kann, sondern ob die bestätigte Identität in allen beteiligten Systemen konsistent ankommt und eine Transaktion über Portale, Vermittlungsdienste und Backend-Fachverfahren hinweg durchgängig bleibt.

Warum scheitern Online-Verwaltungsprozesse trotz BundID – und an welchen technischen Bruchstellen? Weiterlesen »

blank

Warum brechen Online-Verwaltungsprozesse trotz BundID ab, obwohl die Identität bestätigt ist?

Viele Verwaltungsleistungen lassen sich heute online starten, doch in der Praxis enden Vorgänge häufig vor dem eigentlichen Abschluss: Nach erfolgreicher Anmeldung mit der BundID wechseln Nutzerinnen und Nutzer zwischen Portalen, Formularstrecken und Fachverfahren, stoßen auf erneute Identitätsabfragen, verlieren Antragsstände oder müssen Nachweise doch wieder analog einreichen.

Warum brechen Online-Verwaltungsprozesse trotz BundID ab, obwohl die Identität bestätigt ist? Weiterlesen »

blank

Welche HTTP-Header gibt es wofür – und wie wirken sie zusammen (Syntax, RFC, Caching, Security)?

HTTP-Header steuern in der Praxis weit mehr als nur Metadaten zu einer Anfrage oder Antwort: Sie beeinflussen Cache-Entscheidungen in Browsern, Proxys und CDNs, legen Sicherheitsgrenzen fest, verhandeln Inhaltsdarstellungen, aktivieren oder verhindern Weiterleitungen und bestimmen, ob Verbindungen wiederverwendet werden. Gleichzeitig sind Header historisch gewachsen, teils in unterschiedlichen RFCs standardisiert und werden von Implementierungen nicht immer identisch interpretiert.

Welche HTTP-Header gibt es wofür – und wie wirken sie zusammen (Syntax, RFC, Caching, Security)? Weiterlesen »

Nach oben scrollen