🛡 SECURITY · OWASP

OWASP-Checkliste für KI-Code

KI-Code fällt überdurchschnittlich oft durch Security-Audits. Diese 5 Checks gehören vor jeden Merge – egal wer (oder was) den Code geschrieben hat.

01 1. XSS & Injection prüfen

Ungeprüfte Nutzereingaben direkt ins DOM oder in Queries? Klassiker bei KI-Code. Escaping, parametrisierte Queries und Content-Security-Policy sind Pflicht – Framework-Schutz nie per dangerouslySetInnerHTML & Co. aushebeln.

02 2. Auth & Rechte testen

Jede geschützte Route auch ohne Token und mit fremdem Token aufrufen. KI vergisst gerne serverseitige Checks („Frontend blendet den Button ja aus"). Faustregel: Was der Client versteckt, existiert für Angreifer nicht.

03 3. Unsichere Defaults finden

Offene CORS-Regeln (*), Debug-Modi in Production, Beispiel-Passwörter, übermächtige API-Keys. Alles, was „zum Ausprobieren" sinnvoll war, muss vor dem Merge raus – automatisiert per Security-Scan statt Augenmaß.

04 4. Secrets aus dem Code holen

API-Keys im Frontend oder im Repo sind ein Totalausfall – sie lassen sich nicht „zurückholen". Secrets gehören in Env-Variablen serverseitig, Repos bekommen einen Secret-Scan im Pre-Commit-Hook.

05 5. Dependencies prüfen & Go einholen

Jede neue Library ist Angriffsfläche: Braucht es sie wirklich, ist sie gepflegt, sind Vulnerabilities bekannt? Danach: Deploy nur mit menschlichem Go. So schließt sich der Kreis zu Schicht 3 der 3-Schichten-Prüfung – ergänzt um Tests gegen Halluzinationen.

Security auf Autopilot?

@wachmann + @hacker scannen nach OWASP Top 10 – im Kit für 29,99 €.

Kit sichern ✦ ◈ Live testen