Sicherheit • Bewährte Verfahren
Warum die Absicherung Ihres Webservers wichtiger ist, als Sie denken
Verfasst von Graeme Moignard
Veröffentlicht:
Zuletzt aktualisiert:
Auf einen Blick
Eine kurze Orientierung vor dem ausführlichen Artikel.
Ihre Website oder Web-App ist mehr als eine hübsche Oberfläche. Sie ist eine Eingangstür zu Ihrem Unternehmen, Ihren Daten und oft auch zu den Daten Ihrer Kunden. Bleibt diese Tür halb offen, wird irgendwann jemand versuchen, hindurchzugehen.
Dieser Beitrag soll Sie nicht zum Sicherheitsingenieur machen. Er vermittelt ein klares, praktisches Verständnis dafür, warum ein sicherer Webserver wichtig ist und wie Sie das Angriffsrisiko senken können, ohne in Fachjargon zu versinken.
Warum Webserver-Sicherheit wichtig ist, auch wenn Sie „klein“ sind
Viele kleinere Unternehmen und Einzelentwickler glauben, sie seien zu klein, um ein Ziel zu sein. Leider funktionieren die meisten Angriffe nicht so. Viele Angreifer wählen Unternehmen nicht namentlich aus, sondern scannen das Internet automatisiert nach Websites mit bekannten Schwächen und versuchen anschließend einzudringen.
Wenn Ihr Server veraltet oder schlecht konfiguriert ist oder Eingaben nicht sauber geprüft werden, wird die Lücke wahrscheinlich irgendwann entdeckt. Nicht weil jemand persönlich etwas gegen Sie hat, sondern weil ein automatisiertes Skript eine Schwachstelle gefunden und ausprobiert hat.
Häufige Wege, über die Websites und Apps angegriffen werden
Es gibt zahllose Tricks und Techniken, doch die meisten erfolgreichen Angriffe fallen in einige wenige einfache Kategorien:
- Veraltete Software: alte CMS-Installationen, Plugins, Themes oder Frameworks mit bekannten Schwachstellen.
- Schwache oder wiederverwendete Passwörter: besonders für Administrationsbereiche, Hosting-Oberflächen und Datenbanken.
- Zu weitreichende Datei- und Verzeichnisrechte: Code kann an Stellen ausgeführt werden, an denen dies niemals möglich sein sollte.
- Unzureichend geprüfte Eingaben: Formulare und APIs akzeptieren gefährliche Daten ohne ausreichende Validierung.
- Fehlkonfigurierte Webserver-Regeln: beispielsweise ungeschützte sensible Bereiche oder Upload-Verzeichnisse.
Die gute Nachricht: Sie müssen nicht alles auf einmal beheben. Jeder abgesicherte Bereich senkt das Gesamtrisiko.
Was SQL-Injection tatsächlich ist, ohne Schlagwörter
SQL-Injection klingt kompliziert, ist ohne den Fachjargon aber leicht zu verstehen: Die Website wird dazu gebracht, der Datenbank eine andere Abfrage zu senden als ursprünglich vorgesehen.
Stellen Sie sich ein Anmeldeformular mit E-Mail- und Passwortfeld vor. Im Hintergrund könnte Ihre Website der Datenbank etwa folgende Abfrage stellen:
SELECT * FROM users
WHERE email = 'alice@example.com'
AND password = 'secret123';
Wenn Ihr Code ungeprüft alles, was der Nutzer eingibt, direkt in diese Abfrage einsetzt, kann ein Angreifer statt einer normalen E-Mail-Adresse oder eines Passworts absichtlich etwas Ungewöhnliches eingeben. Zum Beispiel:
' OR '1'='1
Die Abfrage kann sich dann etwa so verändern:
SELECT * FROM users
WHERE email = '' OR '1'='1'
AND password = '';
Da die Bedingung '1'='1' immer wahr ist, könnte die Datenbank einen Benutzer zurückgeben und der Code dies als erfolgreiche Anmeldung behandeln. In schwerwiegenderen Fällen kann der Angreifer über die Anmeldung hinausgehen und Daten lesen, ändern oder löschen, als wäre er die Anwendung selbst.
Kurz gesagt: SQL-Injection entsteht, wenn Nutzereingaben die Bedeutung einer Datenbankabfrage verändern dürfen. Verhindert wird sie durch:
- Immer parametrisierte Abfragen / vorbereitete Anweisungen.
- SQL niemals durch das Zusammenfügen von Nutzereingaben aufbauen.
- Zulässige Nutzereingaben validieren und bereinigen.
Warum .htaccess weiterhin wichtig ist, um die Codeausführung einzuschränken
Auf Apache-basierten Servern ist .htaccess mehr als nur ein Ort für „sprechende URLs“. Es ist eine Kontrollschicht, die festlegt, was in einem bestimmten Verzeichnis erlaubt ist und was nicht.
Ein klassisches Beispiel ist das Upload-Verzeichnis. Ihr CMS oder Ihre Anwendung darf Nutzern ermöglichen, Bilder oder Dokumente hochzuladen. Verhindert werden muss jedoch, dass jemand eine getarnte PHP-Datei hochlädt und anschließend im Browser ausführt.
Mit den richtigen .htaccess-Regeln können Sie verhindern, dass PHP oder andere Skripte in bestimmten Verzeichnissen ausgeführt werden. Selbst wenn dort eine schädliche Datei landet, wird sie als harmloser Text statt als ausführbarer Code behandelt.
Beispiel: PHP-Ausführung in Upload-Verzeichnissen verhindern
# In .htaccess inside /uploads (or via your main config)
<FilesMatch "\.(php|php5|phtml)$">
Deny from all
</FilesMatch>
Je nach Hosting-Umgebung gibt es mehrere Möglichkeiten, doch das Prinzip ist einfach: Uploads erlauben, Codeausführung dort verhindern.
Praktische Schritte, die Sie heute umsetzen können
Sie müssen nicht Ihre gesamte Plattform neu gestalten, um spürbare Verbesserungen zu erreichen. Diese einfachen Maßnahmen lassen sich selbst auf einer stark genutzten Produktivwebsite umsetzen:
- Alles aktuell halten. CMS, Plugins, Themes und PHP-Versionen: Veraltete Software ist leichte Beute.
- Starke, einzigartige Passwörter verwenden. Besonders für Hosting, SSH, Datenbanken und Administrationsbereiche.
- Datei-Uploads absichern. Hochgeladene Dateien dürfen niemals als Code ausgeführt werden. Verwenden Sie getrennte Verzeichnisse und passende
.htaccess-Regeln. - HTTPS überall verwenden. Im Jahr 2025 gibt es keinen vertretbaren Grund mehr, Zugangsdaten über unverschlüsseltes HTTP zu senden.
- Verzeichnisauflistung prüfen. Deaktivieren Sie automatische Verzeichnisindizes, damit niemand Ihre Dateistruktur durchsuchen kann.
- Backups, Backups, Backups. Ein verlässliches, getestetes Backup macht aus dem schlimmsten Fall einen lästigen Nachmittag statt einer Katastrophe.
Abschließende Gedanken
Sicherheit muss weder dramatisch noch mystisch sein. Häufig besteht sie aus einer Reihe kleiner, vernünftiger Entscheidungen: wo Code ausgeführt werden darf, wie Eingaben behandelt werden, wer sich anmelden kann und was geschieht, wenn etwas schiefläuft.
Vielleicht erfahren Sie nie, wie viele Angriffe Sie erfolgreich verhindert haben, und genau das ist der Punkt. Ein gut abgesicherter Webserver ist oft derjenige, über den Sie nicht nachdenken müssen, weil er unerwünschte Aufmerksamkeit still abweist.
Für Unterstützung bei der Prüfung oder Härtung einer bestehenden Umgebung nutzen Sie die Kontaktseite, um ein Gespräch zu beginnen.