Web Application Security
Computerspace · FGU · It-sikkerhed
🌐 Hvad er web application security?
Websikkerhed handler om at beskytte webapplikationer mod angreb. De fleste moderne angreb sker mod webapplikationer.
---
📋 OWASP Top 10 (2021)
OWASP (Open Web Application Security Project) udgiver en liste over de 10 farligste webrisici:
1. Broken Access Control – Brugere kan tilgå data de ikke må
2. Cryptographic Failures – Svag eller manglende kryptering
3. Injection – SQL, NoSQL, command injection
4. Insecure Design – Dårlig arkitektur fra starten
5. Security Misconfiguration – Fejlkonfigurerede servere
6. Vulnerable Components – Forældede biblioteker med kendte huller
7. Auth Failures – Svag login, ingen MFA
8. Software Integrity Failures – Usikre opdateringer
9. Logging Failures – Ingen logning af angreb
10. SSRF – Server-side request forgery
---
💉 SQL Injection
SQL Injection indsætter ondsindet SQL-kode i et input-felt:
```sql
-- Normalt login-query:
SELECT * FROM users WHERE username='admin' AND password='1234'
-- Med injection:
SELECT * FROM users WHERE username='admin'--' AND password='anything'
-- "--" kommenterer resten væk → ingen password-check!
```
Beskyttelse: Brug parameteriserede queries (prepared statements)
---
🔥 Cross-Site Scripting (XSS)
XSS injicerer JavaScript i en webside:
- Stored XSS – Ondsindet script gemmes i database og vises til alle
- Reflected XSS – Script sendes via URL og reflekteres tilbage
- DOM-based XSS – Manipulerer DOM direkte i browseren
---
🛠️ Burp Suite
Burp Suite er standardværktøjet til web-pentesting:
- Opfanger HTTP-requests (proxy)
- Modificér requests manuelt
- Scanner for sårbarheder automatisk
- Community Edition er gratis
---
💰 Bug Bounty
- HackerOne og Bugcrowd – platforme til at rapportere bugs for belønning
- Virksomheder som Google, Microsoft og Meta betaler tusindvis for kritiske fund
Læringsmål
- Nævne og kort forklare mindst 5 punkter fra OWASP Top 10
- Forklare hvad SQL Injection er og give et eksempel
- Beskrive de tre typer XSS (Stored, Reflected, DOM-based)
- Forklare hvad Burp Suite bruges til i web-pentesting
- Beskrive hvad et bug bounty program er
Sådan kan du arbejde med emnet
- Hvad er OWASP Top 10 og hvorfor er den vigtig?
- Forklar SQL Injection med et eksempel
- Hvad er forskellen på Stored og Reflected XSS?
- Hvad gør Burp Suite og hvem bruger det?
- Hvordan kan man tjene penge på bug bounty?
⚠️ Typiske fejl at undgå
- Stole på brugerinput – Altid validér og sanitér input server-side
- Bruge forældede biblioteker – Hold afhængigheder opdaterede
- Ingen rate limiting – Tillad ikke brute force på login
---
💡 Tips til at komme i gang
- OWASP.org – Læs Top 10 forklaringerne gratis online
- PortSwigger Web Security Academy – Gratis, interaktive web-sikkerhedsøvelser
- TryHackMe: OWASP Top 10 room – Praktisk gennemgang af alle 10 risici
Øv dette emne med AI — quizzer, forklaringer og feedback tilpasset dit niveau.
Prøv Fagportalen gratis