openPR Recherche & Suche
Presseinformation

Wie das Web lernt, sich besser zu schützen

03.02.202614:25 UhrIT, New Media & Software

(openPR) Web-Sicherheit ist kein Zustand, sondern in vielerlei Hinsicht ein Aushandlungsprozess zwischen Server und Browser. Browser rufen eine Website von einem oder verschiedenen Servern ab und puzzeln deren verschiedenen Bausteine wie Bilder, Schriftarten oder JavaScript-Dateien für uns zur gewohnten Webansicht zusammen. „In diesem Prozess treffen sie unentwegt Sicherheitsentscheidungen“, erklärt Rautenstrauch.

Was geben Security Header vor?

Website-Betreiber:innen können mit Security Headern bestimmte Sicherheitsanweisungen an den Browser mitliefern. So sagt die Website dem Browser zum Beispiel: ‚Führe nur Code aus, der von mir selbst stammt‘‚Erlaube nicht, dass meine Seite in andere Seiten eingebunden wird‘ oder ‚Lade Bilder nur aus diesen Quellen…‘. Damit können weit verbreitete Web-Angriffe wie Clickjacking und Cross-Site-Scripting unterbunden oder erschwert werden. „Im Laufe der Jahre kamen immer neue Security Header hinzu und jeder hat eine eigene Syntax und gibt spezifische Regeln vor. Deshalb ist ihre korrekte Implementierung sowohl für Browser- als auch für Website-Entwickler:innen noch immer eine komplexe Aufgabe“, so Rautenstrauch. In der Praxis kommt es immer wieder zu kleinen Tippfehlern, zusätzlichem Weißraum oder anderen Abweichungen in den Anweisungen, mit denen die Browser irgendwie umgehen müssen.

Wie setzen Browser Sicherheitsanweisungen um und was haben die Forschenden getestet?

Ein zentraler Teil des Browsers ist der Parser. Das ist ein Programm, das Security Header, HTML-, CSS- oder auch JavaScript-Code in eine Datenstruktur umwandelt, die der Browser versteht. „Browser sehen zwar unterschiedlich aus, teilen sich aber häufig denselben technischen Kern, zu dem auch der Parser gehört. 97 Prozent der gängigen Browser liegen nur drei verschiedene Engines zugrunde: Blink zum Beispiel bei Chrome, Edge und Opera, Gecko bei Firefox und Tor und WebKit bei Safari“, sagt Rautenstrauch. So haben die Forschenden über die meistgenutzten Browser hinweg systematisch 177.146 Tests durchgeführt. „Wir haben dabei die 16 sicherheitsrelevantesten Header in verschiedenen Browserkonfigurationen getestet. In 5606 Tests, also 3,16 Prozent der Fälle, haben sich verschiedene Browser dabei inkonsistent verhalten“, erklärt Rautenstrauch. „Das ist keine Katastrophe, aber wir haben dafür verschiedene und teils bisher unbekannte Ursachen entdeckt und Bug-Reports an die Browserhersteller und die Spezifikationsgremien für Security Header geschickt. Das hat auch schon zu Fixes geführt und verbessert so die Sicherheit für Website-Besucher:innen.“

Regelmäßiges Testen führt zu besseren Ergebnissen

Ihre Ergebnisse zeigen auch, dass Unterschiede zwischen Browsern und Browserversionen innerhalb derselben Browser-Engine selten sind, während Abweichungen zwischen den drei zentralen Browser-Engines Blink, Gecko und WebKit häufiger auftreten. „Security Header werden also noch nicht immer konsistent geparst und durchgesetzt, aber immer öfter.“ Häufige Abweichungen im Browserverhalten hingegen haben die Forschenden bei einem bestimmten Security Header gefunden: HSTS, das steht kurz für HTTP Strict Transport Security. „HSTS weist Browser an, eine Website ausschließlich über die sichere HTTPS-Verbindung zu laden und unsichere HTTP-Verbindungen zu blockieren. Der Grund für die vielen Abweichungen ist offensichtlich: Im Gegensatz zu anderen Headern, gibt es für diesen Header keine systematischen Tests über verschiedene Browser hinweg. Das sollte sich ändern.“

Testing-Tool deckt Ausnahmefälle auf

Rautenstrauch und seine Forschungskollegen stellen ihr Testing-Tool open source zur Verfügung, damit Browser-Anbieter es nutzen können. „Leider scheuen viele Browseranbieter sich, unser Testing-Tool dauerhaft in ihre Entwicklungskette einzubauen, weil die Entwickler:innen bei abweichendem Verhalten noch manuell prüfen müssen, ob ein Bug gefixt werden muss und wie er entsteht. Dabei zeigt unsere Arbeit, das regelmäßige Tests sinnvoll sind.“

wissenschaftliche Ansprechpartner:
Jannis Rautenstrauch

Originalpublikation:
https://doi.org/10.60882/cispa.30251392

Diese Pressemeldung wurde auf openPR veröffentlicht.

Verantwortlich für diese Pressemeldung:

News-ID: 1302894
 386

Kostenlose Online PR für alle

Jetzt Ihren Pressetext mit einem Klick auf openPR veröffentlichen

Jetzt gratis starten

Pressebericht „Wie das Web lernt, sich besser zu schützen“ bearbeiten oder mit dem "Super-PR-Sparpaket" stark hervorheben, zielgerichtet an Journalisten & Top50 Online-Portale verbreiten:

PM löschen PM ändern
Disclaimer: Für den obigen Pressetext inkl. etwaiger Bilder/ Videos ist ausschließlich der im Text angegebene Kontakt verantwortlich. Der Webseitenanbieter distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen. Wenn Sie die obigen Informationen redaktionell nutzen möchten, so wenden Sie sich bitte an den obigen Pressekontakt. Bei einer Veröffentlichung bitten wir um ein Belegexemplar oder Quellenennung der URL.

Pressemitteilungen KOSTENLOS veröffentlichen und verbreiten mit openPR

Stellen Sie Ihre Medienmitteilung jetzt hier ein!

Jetzt gratis starten

Weitere Mitteilungen von idw - Informationsdienst Wissenschaft

Bild:  Durchbruch beim Verständnis der Eisbildung in Wolken
Durchbruch beim Verständnis der Eisbildung in Wolken
In der Atmosphäre ist Wasser selten rein. Winzige Staubpartikel wirken dort als Kristallisationskeime, an denen sich Eiskristalle bilden. Dieser Prozess entscheidet mit darüber, wann Wolken gefrieren, ob und wie viel Regen fällt und wie stark Wolken Sonnenlicht reflektieren und beeinflusst damit das Klima. „Wir konnten zeigen, dass beim Mineral Mikroklin bereits atomar flache Oberflächen effektiver Eis bilden als bei nah verwandten Mineralien,“ sagt Dr. Florian Schneider von der Universität Bielefeld, Erstautor der Studie. „Damit zeigen wir …
Küstenschutz, der mitwächst
Küstenschutz, der mitwächst
Der Strandhafer wirkt unscheinbar. Für den Küstenschutz kann er jedoch entscheidend sein. Die Pflanze wächst dort, wo Sand ständig in Bewegung ist. Wird sie übersandet, reagiert sie mit neuem Wachstum und bildet weitere Wurzelebenen aus. So kann sie Dünen von innen stabilisieren und damit dazu beitragen, Küsten widerstandsfähiger gegen Sturmfluten, Seegang und den steigenden Meeresspiegel zu machen. Genau dieses Zusammenspiel von Vegetation, Sandbewegung und Erosion steht im Zentrum des Beitrags der Technischen Universität Berlin zum EU-Forsc…

Das könnte Sie auch interessieren:

Bild: Web 3.0: Die nächste Evolutionsstufe des Internets für ein intelligenteres und vernetztes Web
Web 3.0: Die nächste Evolutionsstufe des Internets für ein intelligenteres und vernetztes Web
Einführung in das Web 3.0Web 3.0, auch bekannt als "Semantisches Web", steht für die nächste Evolutionsstufe des Internets, die auf der Verwendung von maschinell lesbaren Daten und der Verbindung von Datenquellen aufbaut. Im Gegensatz zu Web 2.0, bei dem Nutzer Inhalte erstellen und teilen, fokussiert sich das Web 3.0 auf die Verbindung von Daten und …
Bild: 7. Web-to-Print-Forum - Revolution der Druck- und Medienproduktion? 3./4.11.09 - ZDF/Mainz
7. Web-to-Print-Forum - Revolution der Druck- und Medienproduktion? 3./4.11.09 - ZDF/Mainz
Web-to-Print-Forum geht in die 7.Runde – Lösungen, neue Produktionswege und Innovationen beim Forum am 3. und 4.November 2009 in Mainz. „Die Leitveranstaltung für Web-to-Print im deutschsprachigen Raum erfindet sich neu.“ Web-to-Print ist das Zukunftsthema der Druck- und Medien¬industrie und entwickelt sich langsam zur Marktrevolution. Beim 7. Web-to-Print-Forum …
Bild: mirabyte Web Architect 9.1 – die Symbiose aus HTML-Editor und Desktop-CMSBild: mirabyte Web Architect 9.1 – die Symbiose aus HTML-Editor und Desktop-CMS
mirabyte Web Architect 9.1 – die Symbiose aus HTML-Editor und Desktop-CMS
Mit der aktuellen Version 9.1 präsentiert mirabyte einen weiteren Meilenstein in der Entwicklung seines leistungsfähigen Profi-Werkzeugs für Web-Entwickler: mirabyte Web Architect verbindet erstmals einen sehr leistungsfähigen Code-orientierten Web/HTML-Editor mit einem flexiblen Desktop Content Management System (CMS). Dabei werden alle wichtigen Webstandards …
HOB tritt dem World Wide Web Konsortium bei
HOB tritt dem World Wide Web Konsortium bei
Der bei Nürnberg ansässige Hersteller und Entwickler Web-basierter Kommunikationslösungen wird Mitglied bei der World Wide Web Community, genannt W3C. Der deutsche Hersteller und Entwickler Web-basierter Security- und Connectivitysoftwarelösungen HOB gab heute bekannt, dass er nun dem W3C beigetreten sei. In diesem weltweiten Konsortium arbeiten Mitgliedsorganisationen, …
Trend Micro stellt Total Web Threat Protection vor: Neue Technologie in gesamtes Lösungsportfolio integriert
Trend Micro stellt Total Web Threat Protection vor: Neue Technologie in gesamtes Lösungsportfolio integriert
Trend Micro kündigt neue Total Web Threat Protection an; umfangreiches Secure Content Management Portfolio bildet die Basis Trend Micro (Nasdaq: TMIC, TSE: 4704) präsentiert eine neue Technologie zum Schutz vor der wachsenden Gefährdung durch Web Threats. Die Trend Micro Web Reputation Technologie ist eine Schlüsselinnovation und erweitert den mehrschichtigen …
Bild: Mehr Vertrauen beim Surfen im Internet. Das Gütesiegel "Zertifizierte Web-Seite" zeichnet Web-Seiten ausBild: Mehr Vertrauen beim Surfen im Internet. Das Gütesiegel "Zertifizierte Web-Seite" zeichnet Web-Seiten aus
Mehr Vertrauen beim Surfen im Internet. Das Gütesiegel "Zertifizierte Web-Seite" zeichnet Web-Seiten aus
Für den einzelnen Internet-Nutzer ist es sehr schwer, bei den Millionen deutschsprachigen Web-Seiten zu erkennen, welche Web-Seiten seriös sind. Das Gütesiegel „Zertifizierte Web-Seite“ zeichnet Internet-Seiten aus, die sich einer umfassenden Prüfung unterzogen haben. Es zeigt dem Internet-Nutzer, welche Web-Seite den Datenschutz einhält, den Impressumspflichten …
Bild: Web 2.0 Anwendungen auf dem VormarschBild: Web 2.0 Anwendungen auf dem Vormarsch
Web 2.0 Anwendungen auf dem Vormarsch
Kreuzlingen, 23. Juli 2007 – Web 2.0 Trends wie Wikis, Blogs, Podcasts und Social Networks erobern derzeit das Internet. Wie Unternehmen mit Web 2.0 Anwendungen Ihren Kundenservice optimieren und den Wissensaustausch innerhalb des Betriebs verbessern können, erfahren sie auf dem 1. Schweizer Web 2.0 Forum der Vereon AG am 16. und 17. Oktober 2007 in …
Neues Web Security Gateway von Websense schützt in Echtzeit vor Gefahren aus dem Web 2.0
Neues Web Security Gateway von Websense schützt in Echtzeit vor Gefahren aus dem Web 2.0
Köln, 19. Juni 2008 - Als einziger IT-Security-Anbieter ermöglicht Websense Unternehmen mit seinem neuen Web Security Gateway eine sichere Nutzung des Web 2.0. Anwender sind dabei in Echtzeit vor den sich ständig ändernden Gefahren aus dem Web 2.0 geschützt. Mit dem Websense Web Security Gateway können Unternehmen das Web sowie neue Web-2.0-Technologien …
Google Web Fonts ab sofort im Extensis Web Font Plug-in für Adobe Photoshop verfügbar
Google Web Fonts ab sofort im Extensis Web Font Plug-in für Adobe Photoshop verfügbar
Das Web Font Plug-in von Extensis bietet Webdesignern kostenlosen Zugang zu Web Fonts aus WebInk und Google Web Fonts. PORTLAND, Oregon, 09. November 2011 – Extensis, ein Geschäftsbereich der Celartem Inc., gibt eine Neuerung für sein Web Font Plug-in für Adobe Photoshop bekannt. Mit der Erweiterung des Plug-Ins schließt Extensis die Lücke zwischen herkömmlichem …
Neue Publikation - Social Semantic Web - Web 2.0 – Was nun??
Neue Publikation - Social Semantic Web - Web 2.0 – Was nun??
Die Konvergenz von Social Software, Web 2.0 und Semantic Web: Die Gründer der Semantic Web Company legen ein weiteres Sachbuch vor: "Ein Update zur aktuellen Debatte über die Entwicklung und Perspektiven des Internets im Allgemeinen und des World Wide Web im Speziellen", so die beiden Herausgeber Andreas Blumauer und Tassilo Pellegrini. Wien, im Oktober …
Sie lesen gerade: Wie das Web lernt, sich besser zu schützen