Cybersecurity
Cybersecurity-Begriffe lassen sich danach ordnen, was sie schützen: die Identität eines Nutzers, eine Webanwendung vor Angriffen, ein Netzwerk als Ganzes oder die E-Mail-Kommunikation einer Domain.
Empfohlener Einstieg
- HTTPSDie Basis: verschlüsselte Verbindungen.
- 2FAEine zweite Sicherheitsebene über das Passwort hinaus.
- XSSDer häufigste Angriff auf Webanwendungen.
- CSRFEin verwandter, aber grundlegend anderer Angriffsweg.
- PhishingDer Angriff, der meist nicht auf die Technik, sondern den Menschen zielt.
Authentifizierung & Zugriff
2FA
2FA (Zwei-Faktor-Authentifizierung) verlangt beim Login zusätzlich zum Passwort einen zweiten, unabhängigen Nachweis der Identität, etwa einen Code aus einer App.
Passkey
Ein Passkey ist ein passwortloses Anmeldeverfahren, das auf kryptografischen Schlüsselpaaren basiert.
OAuth
OAuth ist ein offener Autorisierungsstandard, mit dem Nutzer einer Anwendung erlauben können, in ihrem Namen begrenzt auf Ressourcen bei einem anderen Dienst zuzugreifen, ohne dabei ihr Passwort weiterzugeben.
JWT
JWT (JSON Web Token) ist ein kompaktes, digital signiertes Datenformat, mit dem sich Ansprüche wie Identität oder Berechtigungen sicher zwischen zwei Parteien übertragen lassen.
Zero Trust
Zero Trust ist ein Sicherheitsmodell, das grundsätzlich keinem Nutzer oder Gerät automatisch vertraut - auch nicht innerhalb des eigenen Netzwerks - und jede Zugriffsanfrage einzeln prüft.
Web-Angriffe & Schutzmaßnahmen
XSS
XSS (Cross-Site Scripting) ist eine Sicherheitslücke, bei der Angreifer schädlichen Code in eine an sich vertrauenswürdige Website einschleusen, der dann im Browser anderer Nutzer ausgeführt wird.
CSRF
CSRF (Cross-Site Request Forgery) ist eine Angriffstechnik, bei der ein Angreifer einen eingeloggten Nutzer dazu verleitet, unwissentlich eine unerwünschte Aktion auf einer anderen Website auszuführen.
SQL-Injection
SQL-Injection ist eine Angriffstechnik, bei der Angreifer über ungeprüfte Nutzereingaben schädlichen SQL-Code in Datenbankabfragen einschleusen, um Daten auszulesen, zu verändern oder zu löschen.
CSP
Content Security Policy (CSP) ist ein Browser-Sicherheitsmechanismus, mit dem eine Website per HTTP-Header oder Meta-Tag festlegt, welche Quellen für Skripte, Styles und andere Ressourcen vertrauenswürdig sind, um Angriffe wie Cross-Site Scripting zu erschweren.
CORS
CORS (Cross-Origin Resource Sharing) ist ein Browser-Sicherheitsmechanismus, der regelt, ob Webseiten Daten von einer anderen Domain per JavaScript abrufen dürfen.
WAF
Eine WAF (Web Application Firewall) filtert und überwacht den HTTP-Datenverkehr zu einer Webanwendung, um Angriffe wie SQL-Injection oder Cross-Site Scripting zu erkennen und zu blockieren.
Rate Limiting
Rate Limiting begrenzt die Anzahl an Anfragen, die ein Client innerhalb eines bestimmten Zeitraums an einen Server oder eine API stellen darf, um Missbrauch und Überlastung zu verhindern.
CAPTCHA
CAPTCHA ist ein automatisierter Test, der auf Websites zwischen menschlichen Nutzern und Bots unterscheiden soll, meist über Aufgaben, die für Menschen einfach, für Maschinen aber schwer zu lösen sind.
Netzwerksicherheit
Firewall
Eine Firewall ist ein Sicherheitssystem, das den Netzwerkverkehr anhand definierter Regeln überwacht und unerwünschte oder gefährliche Verbindungen blockiert.
DDoS
Ein DDoS-Angriff (Distributed Denial of Service) überflutet einen Server oder Dienst gezielt mit Anfragen aus vielen verschiedenen Quellen, um ihn für reguläre Nutzer unerreichbar zu machen.
VPN
Ein VPN (Virtual Private Network) baut eine verschlüsselte Verbindung durch ein öffentliches Netzwerk auf und lässt ein Gerät so erscheinen, als befände es sich im Zielnetzwerk oder an einem anderen Standort.
TLS
TLS (Transport Layer Security) ist ein kryptografisches Protokoll, das Datenübertragungen im Internet verschlüsselt und absichert.
HTTPS
HTTPS ist HTTP über eine verschlüsselte TLS-Verbindung - es schützt die Übertragung zwischen Browser und Server vor Mitlesen und Manipulation.
E-Mail-Sicherheit
SPF
SPF (Sender Policy Framework) ist ein E-Mail-Authentifizierungsverfahren, das über einen DNS-Eintrag festlegt, welche Mailserver berechtigt sind, im Namen einer Domain E-Mails zu versenden.
DKIM
DKIM (DomainKeys Identified Mail) ist ein E-Mail-Authentifizierungsverfahren, das per digitaler Signatur bestätigt, dass die signierten Teile einer E-Mail seit dem Versand durch die signierende Domain unverändert sind - ohne für sich allein sicherzustellen, dass diese Domain mit der sichtbaren Absenderadresse übereinstimmt.
DMARC
DMARC (Domain-based Message Authentication, Reporting and Conformance) legt fest, wie E-Mail-Empfänger mit Nachrichten umgehen sollen, die SPF- oder DKIM-Prüfungen nicht bestehen, und liefert Berichte darüber an den Domaininhaber.
Phishing
Phishing ist eine Betrugsmethode, bei der Angreifer versuchen, über gefälschte E-Mails, Websites oder Nachrichten an sensible Daten wie Passwörter oder Zahlungsinformationen zu gelangen.
Weitere Begriffe
Hash-Funktion
Eine Hash-Funktion bildet beliebig große Eingabedaten deterministisch auf eine Ausgabe fester Länge ab, aus der sich die ursprünglichen Daten nicht zurückrechnen lassen.
Proxy
Ein Proxy ist ein Vermittlungsserver, der Anfragen im Auftrag eines Clients an einen anderen Server weiterleitet und dessen Antwort zurückgibt.
Verschlüsselung
Verschlüsselung wandelt Daten mithilfe eines Schlüssels so um, dass sie nur mit dem passenden Gegenschlüssel wieder in ihre ursprüngliche, lesbare Form zurückverwandelt werden können.
Zertifizierungsstelle
Eine Zertifizierungsstelle (Certificate Authority) ist eine vertrauenswürdige Institution, die digitale Zertifikate ausstellt und damit bestätigt, dass ein öffentlicher Schlüssel tatsächlich zu einer bestimmten Domain oder Organisation gehört.
Vertiefende Artikel
SPF, DKIM und DMARC verstehen
Was jeder der drei E-Mail-Authentifizierungsstandards technisch tatsächlich prüft, wo die Grenzen liegen, und was sie gemeinsam nicht verhindern.
SQL-Injection verhindern
Warum eine der ältesten Web-Sicherheitslücken immer noch vorkommt, wie Prepared Statements sie strukturell verhindern, und welche Sonderfälle auch bei korrekter Umsetzung übersehen werden.
Verschlüsselung erklärt - symmetrisch vs. asymmetrisch
Zwei grundverschiedene kryptografische Ansätze, die in der Praxis fast immer kombiniert eingesetzt werden - was jeder davon leistet, wie moderne TLS-Verbindungen sie tatsächlich kombinieren, und wo Hash-Funktionen und digitale Signaturen ins Bild passen.
Vor XSS und CSRF schützen
Zwei der häufigsten Web-Sicherheitslücken erklärt, welche konkreten Schutzmaßnahmen tatsächlich wirken, welche Sonderfälle in der Praxis regelmäßig übersehen werden, und wie sich beide Lücken gezielt prüfen lassen.