Skip to content

Latest commit

 

History

History
275 lines (225 loc) · 10.9 KB

File metadata and controls

275 lines (225 loc) · 10.9 KB

Security Reference Catalog

Referenzkatalog fuer haeufige Security-Findings. Wird vom Security-Audit-Skill gelesen und im PDF-Report als Quellen-Sektion eingebaut.


Container & Docker

Container als Root ausfuehren

Fehlende Container-Haertung (read_only, no-new-privileges, cap_drop)

DevDependencies im Produktions-Image


Injection & Input Validation

Server-Side Request Forgery (SSRF)

SQL Injection

Command Injection

Cross-Site Scripting (XSS)

Fehlende Input-Validierung / Laengenbegrenzung

Unsichere Deserialisierung

Path Traversal


Authentifizierung & Autorisierung

Hartcodierte Credentials

Fehlende Authentifizierung

Token-Leakage in Logs

Unsichere Token-Uebertragung (Cleartext)

Fehlende Token-Format-Validierung

Unsichere Secret-Speicherung (Umgebungsvariablen)


Netzwerk & Transport

Fehlende TLS-Erzwingung

Fehlende Rate-Limits

Fehlende Request-Body-Groessenbegrenzung

Fehlende Request-Timeouts

Offene CORS-Policy (Access-Control-Allow-Origin: *)

Fehlende Security-Header

DNS-Rebinding


Konfiguration & Deployment

Unsichere Defaults (Bind 0.0.0.0, Debug-Mode)

Fehlende Graceful-Shutdown-Behandlung

Fehlendes Structured Logging


Dependencies

Bekannte CVEs in Dependencies

Veraltete Dependencies

Ueberfluessige Dependencies (Angriffsflaeche)


CI/CD Pipeline

Secret-Exposure in CI/CD-Logs

Fehlende Image-Scans in Pipeline

Fehlende SAST/DAST in Pipeline


Allgemeine Referenzen