Sicherheit

Geschützte Ressource ohne Authentifizierung erreichbar

Üblicher Schweregrad: hoch · Aufwand: mittel

Woran du es erkennst

Eine Seite, die im authentifizierten Crawl gefunden wurde (Konto-, Bestell-, Admin- oder API-Pfad), liefert OHNE jede Session anonym HTTP 200 mit im Wesentlichen gleichem Inhalt — der Server erzwingt hier keine Anmeldung.

Warum es zählt

Fehlende Zugriffskontrolle (CWE-862, OWASP A01) ist die häufigste schwere Web-Schwachstelle: Jeder Anonyme kann geschützte Daten und Funktionen direkt abrufen. Clientseitiges Verstecken der Links schützt nichts — die URL allein genügt.

So behebst du es

  1. Serverseitige Autorisierung bei JEDEM Request erzwingen: deny-by-default, jede geschützte Route prüft Anmeldung und Berechtigung — nie nur im Frontend verstecken.
  2. Die Zugriffsprüfung als zentrale Middleware vor die Routen legen, statt sie pro Handler zu vergessen.
  3. Middleware-Tests in die CI: anonyme Requests auf jede geschützte Route müssen 401/403 (oder Login-Redirect) liefern, niemals 200.

Zum Nachlesen