Zum Inhalt springen

Prüfregel · RSC-SEC-036

Zugangsdaten fest im Browser-Code verglichen

SicherheitSchweregrad: HochCWE-798OWASP A07-2021

Findet Vergleiche wie `password === "…"` gegen ein festes Literal im ausgelieferten Code.

Warum das zählt

Ein im Browser-Code fest verglichenes Passwort ist kein Schutz, sondern eine Sichtblende: Der Wert steht im ausgelieferten JavaScript und ist mit den Entwicklertools in Sekunden lesbar.

Solche Prüfungen entstehen als Abkürzung — „nur für den Prototyp, damit die Demo nicht offen ist“ — und bleiben dann stehen, weil sie funktionieren. Für den Betreiber sieht die Seite geschützt aus, und genau das ist das Problem.

Fix: Zugang über eine echte Anmeldung mit serverseitiger Prüfung lösen und den bisherigen Wert als kompromittiert behandeln — er stand öffentlich im Netz, solange die Seite erreichbar war.

Prüfstufe

Außen-Scan (anonym)

So behebt ihr es

Zugangsprüfung serverseitig durchführen (Supabase Auth o. Ä.) und das gefundene Passwort als kompromittiert behandeln.

Eigene App kostenlos prüfen