Die zwei Klassen von Sicherheitslücken: Was Scanner übersehen
Die sinnvollste Art, Schwachstellen zu sortieren, ist nicht nach ihrem Schweregrad, sondern danach, ob ein Tool sie überhaupt erkennen kann. Dieser einseitige Leitfaden zeigt die beiden Klassen, mit denen jedes AppSec-Team arbeitet – damit Sie auf einen Blick sehen, welche Schwachstellen Ihre Scanner abdecken und wo Sie weiterhin angreifbar sind.
Die wichtigsten Erkenntnisse:
Warum heuristisch erkennbare Schwachstellen wie SQLi, XSS und Fehlkonfigurationen eine gelöste, grundlegende Standardebene darstellen
Warum kontextabhängige Schwachstellen wie BOLA/IDOR und Authentifizierungsumgehungen die Klasse sind, die Angreifer am häufigsten ausnutzen
Welche Art von Tests erforderlich ist, um Schwachstellen zu erkennen, die Scanner strukturell nicht finden können