Security Best Practices¶
Authentication, Authorization, Input Validation, Encryption und sichere Softwareentwicklung.
Security-Schichten¶
graph TD
A[Network Security] --> B[Application Security]
B --> C[Data Security]
C --> D[Infrastructure Security]
Authentication & Authorization¶
| Thema | Best Practice |
|---|---|
| Authentication | OAuth 2.0 / OIDC, JWT mit kurzer Lebensdauer |
| Authorization | RBAC oder ABAC, Least Privilege |
| Session | HttpOnly, Secure, SameSite Cookies |
| MFA | Fuer privilegierte Operationen erzwingen |
Input Validation¶
- Alle Eingaben validieren (Frontend UND Backend)
- Whitelist statt Blacklist
- Pydantic / Zod fuer strukturierte Validierung
- Prepared Statements gegen SQL Injection
- Content Security Policy gegen XSS
Secure Coding Checkliste¶
- Keine Secrets im Quellcode
- Secrets in Secret Manager (nicht Env Vars in Code)
- Parametrisierte Queries (nie String-Konkatenation)
- Input Validation auf allen Endpunkten
- HTTPS everywhere
- Security Headers (HSTS, CSP, X-Frame-Options)
- Dependency Scanning (Dependabot, Snyk)
- Logging ohne sensitiver Daten
OWASP Top 10 Awareness¶
| Risiko | Gegenmassnahme |
|---|---|
| Injection | Parametrisierte Queries, Input Validation |
| Broken Auth | OAuth 2.0, MFA, Session Management |
| Sensitive Data | Encryption at rest + in transit |
| XXE | XML-Parsing deaktivieren wenn moeglich |
| Broken Access | RBAC, Least Privilege, Tests |
Verwandte Skills¶
- API Design — Sichere API-Schnittstellen
- Cloud-Native — Cloud Security
Quelldatei: skills/architecture/security.md