Sicherheit

Passwort-Feld in einem GET-Formular

Üblicher Schweregrad: mittel · Aufwand: minimal

Woran du es erkennst

Ein Formular mit Passwort-Feld wird per GET abgeschickt — das Passwort steht danach als Query-Parameter in der URL.

Warum es zählt

URLs landen an vielen Stellen, die nicht für Geheimnisse gedacht sind: Browser-History, Server- und Proxy-Logs, Analytics, Referer-Header beim Klick auf externe Links. TLS schützt die Übertragung, aber keinen dieser Ablageorte.

So behebst du es

  1. Login- und Passwortformulare grundsätzlich mit method="post" ausliefern.
  2. Server-Logs und Analytics auf versehentlich mitgeloggte Query-Parameter prüfen und ggf. bereinigen.

Zum Nachlesen