Skip to content

Security Best Practices

Authentication, Authorization, Input Validation, Encryption und sichere Softwareentwicklung.


Security-Schichten

graph TD
    A[Network Security] --> B[Application Security]
    B --> C[Data Security]
    C --> D[Infrastructure Security]

Authentication & Authorization

Thema Best Practice
Authentication OAuth 2.0 / OIDC, JWT mit kurzer Lebensdauer
Authorization RBAC oder ABAC, Least Privilege
Session HttpOnly, Secure, SameSite Cookies
MFA Fuer privilegierte Operationen erzwingen

Input Validation

  • Alle Eingaben validieren (Frontend UND Backend)
  • Whitelist statt Blacklist
  • Pydantic / Zod fuer strukturierte Validierung
  • Prepared Statements gegen SQL Injection
  • Content Security Policy gegen XSS

Secure Coding Checkliste

  • Keine Secrets im Quellcode
  • Secrets in Secret Manager (nicht Env Vars in Code)
  • Parametrisierte Queries (nie String-Konkatenation)
  • Input Validation auf allen Endpunkten
  • HTTPS everywhere
  • Security Headers (HSTS, CSP, X-Frame-Options)
  • Dependency Scanning (Dependabot, Snyk)
  • Logging ohne sensitiver Daten

OWASP Top 10 Awareness

Risiko Gegenmassnahme
Injection Parametrisierte Queries, Input Validation
Broken Auth OAuth 2.0, MFA, Session Management
Sensitive Data Encryption at rest + in transit
XXE XML-Parsing deaktivieren wenn moeglich
Broken Access RBAC, Least Privilege, Tests

Verwandte Skills


Quelldatei: skills/architecture/security.md