Security Engineering
Authentisierung, Autorisierung, Secure Coding, Secrets und Supply-Chain-Sicherheit. Nutze die Seite, wenn Schutzbedarf oder Zugriffe geklärt werden müssen: Leite konkrete Kontrollen ab und belege ihre Wirkung mit Tests oder Betriebsnachweisen.
Arbeitsauftrag
Wann verwenden?
Bei Änderungen an Daten, Identitäten, Berechtigungen, externen Schnittstellen oder der Lieferkette.
Nicht dafür verwenden
Nicht als abschließende Scanner-Aktivität kurz vor dem Release.
Definition of Done
Threats und Schutzbedarf bewertet; Kontrollen getestet; Secrets, Audit, Abhängigkeiten und Restrisiko nachvollziehbar freigegeben.
Risiko, Kontrolle und Evidence
| Risiko | Kontrolle | Test | Evidence |
|---|---|---|---|
| unberechtigter Zugriff | Policy und Least Privilege | negative Autorisierungstests | Policy-Version und Testergebnis |
| Secret-Leak | Secret Store und Rotation | Repository- und Image-Scan | Scanbericht und Rotationsdatum |
| verwundbare Abhängigkeit | SBOM und Update-SLA | SCA plus Exploitability Review | SBOM, Ausnahme und Owner |
Autorisierung
Rollen allein reichen bei komplexen Regeln häufig nicht. Fachliche Berechtigungen können Mandant, Ressourceneigentümer, Status und Zweck berücksichtigen.
Die Prüfung erfolgt serverseitig nahe am Use Case. UI-Sichtbarkeit ist keine Sicherheitsgrenze.
@PreAuthorize("@orderAccess.mayCancel(authentication, #orderId)")
public void cancel(OrderId orderId) {
cancellationService.cancel(orderId);
}
Eingaben und Ausgaben
Eingaben werden strukturell und fachlich validiert. Ausgaben vermeiden übermäßige Datenfreigabe. Logging maskiert Tokens, personenbezogene Daten und Geheimnisse.
SSRF, Path Traversal und unsichere Deserialisierung entstehen häufig an Integrationsgrenzen, nicht nur in Webformularen.
Supply Chain
Abhängigkeiten, Plugins, Build-Images und Artefakte bilden gemeinsam die Software-Lieferkette. SBOM, Signatur, Provenance und reproduzierbare Builds schaffen Nachvollziehbarkeit.
mvn org.cyclonedx:cyclonedx-maven-plugin:makeAggregateBom
mvn org.owasp:dependency-check-maven:check
Praxisartefakt · Threat Review
- Asset
- Zahlungsstatus und Erstattungsentscheidung.
- Threat
- Fremder Benutzer ruft Erstattung über erratene OrderId auf.
- Kontrolle
- Objektbezogene Autorisierung im Application Service.
- Negativtest
- Gültiges Token eines anderen Kunden liefert 404 ohne Datenleck.
- Evidence
- Policy, Testlauf, Audit-Event und verantwortlicher Owner.