OWASP-Checkliste für KI-Code
KI-Code fällt überdurchschnittlich oft durch Security-Audits. Diese 5 Checks gehören vor jeden Merge – egal wer (oder was) den Code geschrieben hat.
01 1. XSS & Injection prüfen
Ungeprüfte Nutzereingaben direkt ins DOM oder in Queries? Klassiker bei KI-Code. Escaping, parametrisierte Queries und Content-Security-Policy sind Pflicht – Framework-Schutz nie per dangerouslySetInnerHTML & Co. aushebeln.
02 2. Auth & Rechte testen
Jede geschützte Route auch ohne Token und mit fremdem Token aufrufen. KI vergisst gerne serverseitige Checks („Frontend blendet den Button ja aus"). Faustregel: Was der Client versteckt, existiert für Angreifer nicht.
03 3. Unsichere Defaults finden
Offene CORS-Regeln (*), Debug-Modi in Production, Beispiel-Passwörter, übermächtige API-Keys. Alles, was „zum Ausprobieren" sinnvoll war, muss vor dem Merge raus – automatisiert per Security-Scan statt Augenmaß.
04 4. Secrets aus dem Code holen
API-Keys im Frontend oder im Repo sind ein Totalausfall – sie lassen sich nicht „zurückholen". Secrets gehören in Env-Variablen serverseitig, Repos bekommen einen Secret-Scan im Pre-Commit-Hook.
05 5. Dependencies prüfen & Go einholen
Jede neue Library ist Angriffsfläche: Braucht es sie wirklich, ist sie gepflegt, sind Vulnerabilities bekannt? Danach: Deploy nur mit menschlichem Go. So schließt sich der Kreis zu Schicht 3 der 3-Schichten-Prüfung – ergänzt um Tests gegen Halluzinationen.