Sicherheit
Geschützte Ressource ohne Authentifizierung erreichbar
Woran du es erkennst
Eine Seite, die im authentifizierten Crawl gefunden wurde (Konto-, Bestell-, Admin- oder API-Pfad), liefert OHNE jede Session anonym HTTP 200 mit im Wesentlichen gleichem Inhalt — der Server erzwingt hier keine Anmeldung.
Warum es zählt
Fehlende Zugriffskontrolle (CWE-862, OWASP A01) ist die häufigste schwere Web-Schwachstelle: Jeder Anonyme kann geschützte Daten und Funktionen direkt abrufen. Clientseitiges Verstecken der Links schützt nichts — die URL allein genügt.
So behebst du es
- Serverseitige Autorisierung bei JEDEM Request erzwingen: deny-by-default, jede geschützte Route prüft Anmeldung und Berechtigung — nie nur im Frontend verstecken.
- Die Zugriffsprüfung als zentrale Middleware vor die Routen legen, statt sie pro Handler zu vergessen.
- Middleware-Tests in die CI: anonyme Requests auf jede geschützte Route müssen 401/403 (oder Login-Redirect) liefern, niemals 200.