SQL-Injection und XSS Karteikarten

Lerne die Grundlagen von SQL-Injection und XSS, zwei häufige Angriffsvektoren in der Cybersicherheit. Diese Karteikarten bieten eine kompakte Zusammenfassung der wichtigsten Begriffe und Konzepte.

WittyOwl693·64 fiches·64 questions
Studiumcomputer_sciencecybersecurity
0
Je sais
1 / 64
0
J'apprends
Recto

Was ist SQL-Injection?

Appuyez pour retourner
Verso

SQL-Injection ist eine Sicherheitsanfälligkeit, bei der Angreifer schadhafter SQL-Code in Eingabefelder einschleusen, um unbefugten Zugriff auf Datenbanken zu erhalten.

Appuyez pour retourner
Je sais
J'apprends

Quiz(64 questions)

Question 1 sur 64

1. Was beschreibt einen SQL-Injection-Angriff?

Termes dans ce set(64)

SQL-Injection Grundlagen(16)

Was ist SQL-Injection?

SQL-Injection ist eine Sicherheitsanfälligkeit, bei der Angreifer schadhafter SQL-Code in Eingabefelder einschleusen, um unbefugten Zugriff auf Datenbanken zu erhalten.

Ziel von SQL-Injection

Die Angreifer zielen darauf ab, Daten zu stehlen, zu manipulieren oder zu löschen, sowie unbefugten Zugriff auf Datenbank-Management-Systeme zu erlangen.

Wie funktioniert SQL-Injection?

Angreifer fügen SQL-Befehle in Eingabefelder ein. Beispiel: ' OR '1'='1' -- kann zu unautorisierten Abfragen führen.

True or False: SQL-Injection betrifft nur Datenbanken.

False: SQL-Injection kann auch Webanwendungen und deren Backend-Systeme betreffen.

Eingabeverarbeitung → SQL-Injection

Unzureichende Validierung und Bereinigung von Benutzereingaben kann zu SQL-Injection führen.

Beispiel für SQL-Injection

Eine Login-Anfrage: 'SELECT * FROM users WHERE username = '' OR '1'='1'';'. Führt zur Rückgabe aller Benutzer.

Welche Auswirkungen hat SQL-Injection?

- Datenverlust - Datenmanipulation - Unbefugter Zugriff - Systemkompromittierung

Was sind gespeicherte Prozeduren?

Gespeicherte Prozeduren sind vordefinierte SQL-Befehle, die zur Vermeidung von SQL-Injection sicherer eingesetzt werden können, da sie Eingaben besser verarbeiten.

Fill in the blank: SQL-Injection nutzt _____ in Eingabefeldern aus.

schadhafte SQL-Befehle

Parameterisierte Abfragen vs. SQL-Injection

Parametrisierte Abfragen verwenden Platzhalter, um Eingaben zu separieren, wodurch SQL-Injection verhindert wird.

Was sind die häufigsten SQL-Injection-Techniken?

- Union-Based - Boolean-Based - Error-Based - Time-Based

Wie kann man sich vor SQL-Injection schützen?

Durch Eingabevalidierung, Verwendung von ORM-Frameworks und Einschränkungen der Datenbankberechtigungen.

Was ist eine SQL-Fehlermeldung?

Fehlermeldungen von SQL-Datenbanken können sensitive Informationen preisgeben, die von Angreifern für SQL-Injection verwendet werden können.

Was ist eine Blind-SQL-Injection?

Blind-SQL-Injection ist eine Technik, bei der Angreifer Berechnungen anstellen, um Informationen zu extrahieren, ohne direkt auf Daten zugreifen zu können.

Was ist ein SQL-Injection-Tester?

Ein Tool, das verwendet wird, um die Vulnerabilität einer Anwendung gegenüber SQL-Injection zu überprüfen.

True or False: SQL-Injection ist einfach zu verhindern.

True: Mit den richtigen Sicherheitsmaßnahmen kann SQL-Injection effektiv verhindert werden.

XSS Grundlagen(16)

Was ist Cross-Site Scripting (XSS)?

XSS ist eine Sicherheitsanfälligkeit, die es Angreifern ermöglicht, schädlichen Code in Webseiten einzuschleusen, die von anderen Nutzern besucht werden.

Nenne die Arten von XSS.

- Reflected XSS - Stored XSS - DOM-based XSS

True or False: XSS kann nicht zur Datenexfiltration verwendet werden.

False. XSS kann zur Entwendung von Cookies und anderen sensiblen Daten genutzt werden.

Was sind typische Ziele von XSS-Angriffen?

- Cookies - Sitzungstokens - Benutzerdaten

Wie funktioniert ein Reflected XSS-Angriff?

Ein Angreifer sendet einen bösartigen Link, der auf eine Webseite verweist. Wenn der Benutzer den Link klickt, wird der schädliche Code reflektiert und ausgeführt.

Was ist Stored XSS?

Bei Stored XSS wird der schädliche Script-Code dauerhaft in der Datenbank gespeichert und wird bei jedem Aufruf der betroffenen Webseite ausgeführt.

Fill in the blank: XSS-Angriffe zielen oft auf _______.

Webanwendungen ab, die Benutzereingaben nicht ausreichend validieren.

Unterschied zwischen XSS und CSRF?

XSS führt schädlichen Code auf der Seite des Opfers aus. CSRF nutzt die Authentifizierung des Opfers, um Aktionen im Namen des Opfers durchzuführen.

Was versteht man unter DOM-based XSS?

Hierbei wird der Angriff nicht serverseitig, sondern direkt im Browser des Opfers über manipuliertes JavaScript im Document Object Model (DOM) durchgeführt.

Nenne ein Beispiel für einen XSS-Angriff.

Ein Benutzer klickt auf einen Link, der ein Skript enthält, das seine Sitzung stiehlt und an den Angreifer sendet.

True or False: XSS kann durch Escaping verhindert werden.

True. Durch richtiges Escaping von Benutzereingaben können XSS-Angriffe erschwert werden.

Wie können Nutzer vor XSS geschützt werden?

- Verwendung von Content Security Policy (CSP) - Eingabefilterung - Validierung von Benutzereingaben

Was sind die Folgen eines XSS-Angriffs?

- Verlust von Daten - Identitätsdiebstahl - Verbreitung von Malware

Wie wird XSS oft entdeckt?

Durch Sicherheitsscans und Penetrationstests, die auf Skriptinjektionsanfälligkeiten prüfen.

Nenne eine wichtige Präventionsmaßnahme gegen XSS.

Sanitizing von Benutzereingaben ist entscheidend, um sicherzustellen, dass keine schädlichen Skripte ausgeführt werden.

Wie kann XSS die Sicherheit gefährden?

XSS ermöglicht Angreifern: - Die Ausführung von Skripten im Browser des Opfers. - Den Zugriff auf Cookies und Sitzungstoken. - Die Manipulation von Inhalten und die Umleitung zu schädlichen Seiten.

Sicherheitsmaßnahmen(16)

Eingehende Validierung von Benutzereingaben

Überprüfen und Bereinigen von Benutzereingaben verhindert die Ausführung schädlicher SQL-Befehle oder Skripte.

Prepared Statements

Verwendung von vorbereiteten Anweisungen schützt vor SQL-Injection, da Parameter separat behandelt werden.

Was ist XSS-Schutz?

Techniken zur Verhinderung von Cross-Site Scripting durch das Filtern und Escapen von Benutzerinhalten.

Content Security Policy (CSP)

CSP ist eine Sicherheitsmaßnahme, die angibt, welche Ressourcen auf einer Webseite geladen werden dürfen.

Escaping von Ausgaben

Sonderzeichen in Ausgaben werden maskiert, um die Ausführung von Skripten zu verhindern.

True or False: HTTPS schützt vor SQL-Injection.

False - HTTPS schützt die Datenübertragung, nicht vor SQL-Injection selbst.

Firewall-Einsatz

Web Application Firewalls (WAF) können SQL-Injection- und XSS-Angriffe erkennen und blockieren.

Sicherheitsupdates

Regelmäßige Updates der Software schließen Sicherheitslücken, die Angreifer ausnutzen könnten.

Was sind Sicherheitsrichtlinien?

Dokumentierte Regeln, die festlegen, wie Sicherheitsmaßnahmen zu implementieren sind.

Input Sanitization

Bereinigung von Eingaben entfernt potenziell schädliche Daten vor deren Verarbeitung.

Was sind Parameterbindung?

Technik, um Variablenwerte in SQL-Abfragen sicher zu binden und SQL-Injection zu vermeiden.

True or False: Anonymisierung schützt vor XSS.

False - Anonymisierung schützt nicht vor der Ausführung von XSS-Angriffen.

Beispiel: Datenbankabfrage

Verwendung von: SELECT * FROM users WHERE username = ?; - schützt vor SQL-Injection.

XSS-Filtern von HTML

Entfernen oder Escapen von schädlichem HTML-Code aus Benutzereingaben.

Wie funktioniert eine WAF?

Eine WAF analysiert den Datenverkehr und blockiert verdächtige Anfragen basierend auf vordefinierten Regeln.

Cross-Origin Resource Sharing (CORS)

CORS-Einstellungen kontrollieren, welche Domains auf Ressourcen zugreifen dürfen, um XSS zu verhindern.

Fallstudien und Beispiele(16)

Beispiel für SQL-Injection

Ein Angreifer fügt SQL-Befehle in ein Eingabefeld ein, um Datenbankabfragen zu manipulieren.

XSS Beispiel: Cookie-Stealing

Ein Angreifer nutzt XSS, um Cookies eines Benutzers zu stehlen und sich als dieser auszugeben.

Wahr oder Falsch: SQL-Injection ist nur in PHP gefährlich.

Falsch: SQL-Injection kann in jeder Sprache auftreten, die SQL-Datenbanken verwendet.

Fallstudie: Sony PlayStation Network

Im Jahr 2011 erlebte Sony einen Datenverlust durch SQL-Injection, was zu Millionen gestohlener Daten führte.

Was ist ein Beispiel für reflektiertes XSS?

Ein Benutzer klickt auf einen schädlichen Link, der JavaScript ausführt und Daten stiehlt.

Ursache → Wirkung von SQL-Injection

Unzureichende Validierung von Benutzereingaben → Datenbankkompromittierung.

XSS Typen vergleichen: Stored vs. Reflected

Stored XSS: Schadcode wird auf dem Server gespeichert. Reflected XSS: Schadcode wird sofort zurückgegeben.

Beispiel für eine SQL-Injection-Abfrage

SELECT * FROM users WHERE username = 'admin' OR '1'='1'; - gibt alle Benutzer zurück.

Was passiert bei DOM-basierter XSS?

Der Angriff erfolgt durch Manipulation des Document Object Model direkt im Browser des Opfers.

Wahr oder Falsch: Parameterbindung schützt vor SQL-Injection.

Wahr: Parameterbindung verhindert, dass Benutzereingaben als SQL-Befehle interpretiert werden.

Fill in the blank: Die ___ von Benutzereingaben kann XSS verhindern.

Validierung und Kodierung

Fallstudie: Equifax-Datenpanne

Ein SQL-Injection-Angriff ermöglichte den Zugriff auf persönliche Daten von über 147 Millionen Menschen.

Was ist ein Beispiel für DOM-basierte XSS?

Ein Skript wird über die URL des Browsers injiziert, was die Webseite des Benutzers verändert.

Ursache → Wirkung von XSS

Schadhafter Code wird ausgeführt → Benutzerinformationen werden kompromittiert.

Comparison: GET vs. POST bei XSS

GET: Parameter in URL sichtbar. POST: Parameter im Anfragekörper, schwerer zu erkennen.

Fallstudie: MySpace Samy Worm

Ein XSS-Angriff, der sich selbst replizierte und Millionen von Profilen infizierte.

Questions dans ce set(64)

1. Was beschreibt einen SQL-Injection-Angriff?

A.Ein Angreifer manipuliert Datenbankabfragen durch schadhafte Eingaben.
B.Ein Benutzer wird automatisch in ein anderes System umgeleitet.
C.Ein Skript wird in eine Webseite eingebettet.
D.Ein Benutzer erhält ungewollt Werbung.

2. Was ist SQL-Injection?

A.Eine Sicherheitsanfälligkeit, bei der schadhafter SQL-Code in Eingabefelder eingeschleust wird.
B.Eine Methode zur Datenkompression in Datenbanken.
C.Ein Verfahren zur Erhöhung der Datenbankgeschwindigkeit.
D.Eine Technik zur Verbesserung der Benutzeroberfläche.

3. Was beschreibt das Konzept von XSS?

A.Eine Technik zur Einschleusung von schädlichem Code in Webseiten.
B.Eine Methode zur Datensicherung.
C.Ein Verfahren zur Verschlüsselung von Daten.
D.Ein Sicherheitsprotokoll für Netzwerke.

4. Welche Maßnahme dient zur Überprüfung und Bereinigung von Benutzereingaben?

A.Eingehende Validierung
B.Firewall-Konfiguration
C.HTTPS-Einstellung
D.Anonymisierung

5. Was passiert bei einem reflektierten XSS-Angriff?

A.Der Schadcode wird auf dem Server gespeichert.
B.Der Schadcode wird direkt über eine URL in den Browser des Opfers injiziert.
C.Der Benutzer wird zur Eingabe seiner Daten aufgefordert.
D.Die Webseite des Benutzers wird ohne Eingabe verändert.

6. Welches Ziel verfolgen Angreifer mit SQL-Injection?

A.Daten zu stehlen oder zu manipulieren.
B.Die Benutzeroberfläche zu verbessern.
C.Die Servergeschwindigkeit zu erhöhen.
D.Datenbank-Backups durchzuführen.

7. Welches der folgenden ist kein Typ von XSS?

A.Reflected XSS
B.Stored XSS
C.DOM-based XSS
D.Static XSS

8. Was ist der Vorteil von Prepared Statements?

A.Sie verbessern die Ladegeschwindigkeit.
B.Sie verhindern SQL-Injection.
C.Sie erhöhen die Benutzerfreundlichkeit.
D.Sie verschlüsseln Daten automatisch.

9. Was ist ein Beispiel für eine Ursache von SQL-Injection?

A.Unzureichende Validierung von Benutzereingaben.
B.Übermäßige Sicherheitseinstellungen.
C.Regelmäßige Software-Updates.
D.Sichere Passwortverwaltung.

10. Wie wird SQL-Injection häufig in Webanwendungen durchgeführt?

A.Durch das Einfügen von SQL-Befehlen in Eingabefelder.
B.Durch das Erstellen von neuen Datenbanktabellen.
C.Durch das Aktualisieren von Benutzeroberflächen.
D.Durch das Löschen von Benutzerdaten.

11. Wie wird ein Reflected XSS-Angriff typischerweise durchgeführt?

A.Durch das Versenden eines manipulierten Links.
B.Durch das Einfügen von Code in eine Datenbank.
C.Durch Änderungen am Serverkonfiguration.
D.Durch das Abfangen von Netzwerkpaketen.

12. Wie schützt man vor Cross-Site Scripting (XSS)?

A.Durch Datenbankverschlüsselung
B.Durch das Filtern von Benutzereingaben
C.Durch Verwendung von Cookies
D.Durch regelmäßige Passwortänderungen

13. Welche Aussage über gespeichertes XSS ist korrekt?

A.Der Schadcode wird auf dem Server gespeichert und bei jedem Zugriff ausgeführt.
B.Der Schadcode wird nur einmal im Browser des Opfers ausgeführt.
C.Der Angriff erfordert keine Benutzerinteraktion.
D.Der Angriff erfolgt ausschließlich über Cookies.

14. Welches Beispiel zeigt eine typische SQL-Injection-Anfrage?

A.'SELECT * FROM users WHERE username = '' OR '1'='1'';
B.'SELECT * FROM products WHERE price < 100;
C.'INSERT INTO orders VALUES (1, 2, '2023-01-01');
D.'UPDATE users SET password = 'newpassword' WHERE id = 1;

15. Welche der folgenden Maßnahmen kann XSS-Angriffe nicht verhindern?

A.Eingabefilterung
B.Verwendung von Content Security Policy (CSP)
C.Sanitizing von Benutzereingaben
D.Verstecken von Cookies

16. Was beschreibt eine Content Security Policy (CSP)?

A.Sie bestimmt den Datenbankzugriff.
B.Sie legt fest, welche Ressourcen geladen werden dürfen.
C.Sie schützt vor Passwortdiebstahl.
D.Sie erhöht die Servergeschwindigkeit.

17. In welchem Szenario tritt DOM-basierte XSS auf?

A.Ein Skript verändert die Struktur der Webseite im Browser des Benutzers.
B.Ein Benutzer gibt seine Daten in ein Formular ein.
C.Ein Server antwortet mit einer Fehlermeldung.
D.Ein Cookie wird von einem anderen Server gestohlen.

18. Was sind die möglichen Auswirkungen von SQL-Injection?

A.Datenverlust und unbefugter Zugriff.
B.Erhöhung der Datenbankgeschwindigkeit.
C.Verbesserung der Benutzererfahrung.
D.Sicherung der Datenbank-Backups.

19. Was ist ein typisches Ziel eines XSS-Angriffs?

A.Benutzerdaten
B.Serverdaten
C.Netzwerkinformationen
D.Hardware-IDs

20. Was bedeutet Escaping von Ausgaben?

A.Daten werden komprimiert.
B.Sonderzeichen werden maskiert.
C.Daten werden in eine Datenbank übertragen.
D.Daten werden anonymisiert.

21. Wahr oder Falsch: SQL-Injection ist nur in Webanwendungen gefährlich.

A.Wahr
B.Falsch
C.Nur in PHP-Anwendungen
D.Nur in Java-Anwendungen

22. Wie schützt man sich effektiv vor SQL-Injection?

A.Durch Eingabevalidierung und Verwendung von parametrierten Abfragen.
B.Durch das Ignorieren von Benutzereingaben.
C.Durch das Verwenden von ungesicherten Datenbankverbindungen.
D.Durch die Erhöhung der Serverkapazität.

23. Wie funktioniert Stored XSS?

A.Schadhafter Code wird dauerhaft in einer Datenbank gespeichert.
B.Benutzer wird auf eine externe Seite umgeleitet.
C.Der Browser des Nutzers wird mit Malware infiziert.
D.Es erfolgt eine lokale Ausführung des Codes.

24. Schützt HTTPS vor SQL-Injection?

A.Ja
B.Nein
C.Nur teilweise
D.Nur bei großen Datenmengen

25. Was ist ein Beispiel für einen SQL-Befehl, der für eine SQL-Injection verwendet werden könnte?

A.SELECT * FROM users WHERE username = 'admin' OR '1'='1';
B.SELECT username FROM users;
C.DELETE FROM users WHERE username = 'admin';
D.INSERT INTO users (username) VALUES ('test');

26. Was ist eine gespeicherte Prozedur in Bezug auf SQL-Injection?

A.Vordefinierte SQL-Befehle, die sicherer sind als normale SQL-Anfragen.
B.Ein Tool zur Überwachung von SQL-Anfragen.
C.Eine Methode zur Erfassung von Benutzerdaten.
D.Ein Framework zur Entwicklung von Webanwendungen.

27. Was ist eine der Hauptursachen für XSS-Angriffe?

A.Unzureichende Validierung von Benutzereingaben.
B.Falsche Netzwerkkonfiguration.
C.Schadhafter Servercode.
D.Sichere Passwortspeicherung.

28. Welche Funktion hat eine Web Application Firewall (WAF)?

A.Sie verbessert die Serverleistung.
B.Sie überwacht und blockiert schädlichen Datenverkehr.
C.Sie speichert Benutzerdaten.
D.Sie verschlüsselt alle Daten.

29. Was beschreibt die Wirkung von XSS-Angriffen?

A.Schadhafter Code wird im Browser des Benutzers ausgeführt.
B.Die Datenbank wird vollständig gelöscht.
C.Benutzerpasswörter werden verschlüsselt.
D.Die Webseite wird offline geschaltet.

30. Welche Technik wird bei Blind-SQL-Injection verwendet?

A.Angreifer stellen Berechnungen an, um Informationen zu extrahieren.
B.Angreifer fügen unsichtbare Zeichen in SQL-Befehle ein.
C.Angreifer nutzen fehlende Sicherheitsupdates aus.
D.Angreifer erhöhen die Serverlast absichtlich.

31. Wie unterscheidet sich XSS von CSRF?

A.XSS führt schädlichen Code im Browser des Opfers aus.
B.CSRF nutzt die Authentifizierung des Opfers.
C.XSS ist immer serverseitig.
D.CSRF kann keine Daten stehlen.

32. Warum sind regelmäßige Sicherheitsupdates wichtig?

A.Um die Software zu beschleunigen.
B.Um neue Funktionen hinzuzufügen.
C.Um Sicherheitslücken zu schließen.
D.Um Benutzer zu informieren.

33. Was ist der Hauptunterschied zwischen GET und POST bei XSS?

A.GET zeigt Parameter in der URL an, POST nicht.
B.POST ist sicherer als GET.
C.GET kann keine Daten senden.
D.POST ist ausschließlich für große Datenmengen.

34. Was ist eine SQL-Fehlermeldung?

A.Eine Rückmeldung von der Datenbank, die sensible Informationen preisgibt.
B.Eine Anzeige für die Benutzeroberfläche.
C.Ein Bericht über Datenbankleistungsprobleme.
D.Eine Warnung vor Serverausfällen.

35. Was ist DOM-based XSS?

A.Ein Angriff, der direkt im Browser des Opfers erfolgt.
B.Ein Angriff, der auf Servern stattfindet.
C.Ein Angriff, der nur bei mobilen Anwendungen auftritt.
D.Ein Angriff, der keine Skripte verwendet.

36. Was sind Sicherheitsrichtlinien?

A.Technische Spezifikationen
B.Dokumentierte Regeln für Sicherheitsmaßnahmen
C.Ausbildungsrichtlinien für Mitarbeiter
D.Finanzielle Richtlinien für IT-Projekte

37. Welches der folgenden Beispiele ist kein Symptom eines XSS-Angriffs?

A.Ungewöhnliche Pop-up-Fenster erscheinen.
B.Der Browser zeigt eine Fehlermeldung an.
C.Die Webseite führt unerwartete Aktionen aus.
D.Cookies werden ohne Nutzerinteraktion gestohlen.

38. Welches ist KEIN Beispiel für eine SQL-Injection-Technik?

A.Error-Based.
B.Time-Based.
C.Social Engineering.
D.Union-Based.

39. Wie können Nutzer vor XSS geschützt werden?

A.Durch das Ignorieren von Eingaben.
B.Durch das Vermeiden von JavaScript.
C.Durch sanitizing und validieren von Benutzereingaben.
D.Durch das Reduzieren der Netzwerksicherheit.

40. Was ist Input Sanitization?

A.Optimierung der Datenspeicherung
B.Bereinigung von Benutzereingaben
C.Verstärkung der Netzwerksicherheit
D.Anpassung von Benutzeroberflächen

41. Was beschreibt die Fallstudie zum Sony PlayStation Network?

A.Ein SQL-Injection-Angriff führte zu Millionen gestohlener Daten.
B.Ein XSS-Angriff verursachte einen Systemausfall.
C.Die Plattform wurde durch eine DDoS-Attacke angegriffen.
D.Ein Passwort wurde durch Phishing gestohlen.

42. Wie können parametrisierte Abfragen SQL-Injection verhindern?

A.Sie verwenden Platzhalter für Eingaben und trennen SQL-Befehle von Benutzerdaten.
B.Sie kombinieren Datenbankbefehle in einem einzigen SQL-Befehl.
C.Sie sichern die Anwendung durch Benutzeranmeldungen.
D.Sie speichern SQL-Befehle in externen Dateien.

43. Was könnte die Folge eines XSS-Angriffs sein?

A.Verlorene Daten
B.Geringere Verbindungsgeschwindigkeit
C.Erhöhte Serverlast
D.Höhere Kosten für Webhosting

44. Was beschreibt Parameterbindung in SQL?

A.Datenbankoptimierung
B.Sichere Bindung von Variablenwerten
C.Erstellung von Backup-Datenbanken
D.Datenkompression

45. Was ist eine effektive Methode zur Vermeidung von SQL-Injection?

A.Eingaben validieren und parametrisiert abfragen.
B.Die Datenbank regelmäßig sichern.
C.Passwörter regelmäßig ändern.
D.Benutzer zu Aufforderungen zur Passwortänderung zwingen.

46. True or False: SQL-Injection ist eine schwer zu verhindernde Sicherheitsanfälligkeit.

A.False.
B.True.
C.Teilweise wahr.
D.Kommt auf die Anwendung an.

47. Wie wird XSS häufig entdeckt?

A.Durch Benutzerfeedback.
B.Durch Sicherheitsscans und Penetrationstests.
C.Durch das Überwachen von Serverlogs.
D.Durch die Analyse von Webseitenlayouts.

48. Schützt Anonymisierung vor XSS?

A.Ja
B.Nein
C.Nur teilweise
D.Nur bei anonymen Nutzern

49. Was geschieht in einer Fallstudie zur Equifax-Datenpanne?

A.Ein SQL-Injection-Angriff ermöglichte den Zugriff auf persönliche Daten von Millionen.
B.Ein Virus befall die Server der Firma.
C.Die Webseite wurde aufgrund eines DDoS-Angriffs offline genommen.
D.Ein Mitarbeiter verspätete eine Sicherheitsüberprüfung.

50. Warum ist unzureichende Eingabeverarbeitung problematisch?

A.Sie kann zu SQL-Injection führen und die Sicherheit gefährden.
B.Sie erhöht die Geschwindigkeit der Datenverarbeitung.
C.Sie verbessert die Benutzeroberfläche der Anwendung.
D.Sie sorgt für mehr Benutzerfreundlichkeit.

51. Ein Beispiel für einen XSS-Angriff könnte sein:

A.Ein Skript, das die Sitzung eines Nutzers stiehlt.
B.Ein Virus, der die gesamte Festplatte formatiert.
C.Ein Trojaner, der sich als legitime Software tarnt.
D.Ein Dienst, der überlastet wird.

52. Welches Beispiel zeigt eine sichere Datenbankabfrage?

A.SELECT * FROM users WHERE username = 'admin';
B.SELECT * FROM users WHERE username = ?;
C.INSERT INTO users VALUES ('admin', 'pass');
D.DELETE FROM users WHERE username = 'admin';

53. Was ist das Ziel eines XSS-Angriffs?

A.Benutzerinformationen stehlen und manipulieren.
B.Daten in der Datenbank zu ändern.
C.Server zum Absturz zu bringen.
D.Keine Benutzerinteraktion zu erfordern.

54. Was ist ein SQL-Injection-Tester?

A.Ein Tool zur Überprüfung der Sicherheitsanfälligkeiten von Anwendungen.
B.Ein Programm zur Verbesserung der SQL-Leistung.
C.Ein System zur Sicherung von Datenbank-Backups.
D.Ein Framework zur Entwicklung von Frontend-Anwendungen.

55. Kann XSS durch richtiges Escaping verhindert werden?

A.Ja, es erschwert das Einschleusen von schädlichem Code.
B.Nein, es ist unwirksam.
C.Ja, es ist die einzige Schutzmaßnahme.
D.Nein, XSS ist unvermeidlich.

56. Wie filtert man schädliches HTML aus Benutzereingaben?

A.Durch Codierung in Binärdaten
B.Durch Ersetzen von Leerzeichen
C.Durch Entfernen oder Escapen von unsicheren Tags
D.Durch Erhöhung der Benutzerrechte

57. Was beschreibt die MySpace Samy Worm Fallstudie?

A.Ein XSS-Angriff, der sich selbst replizierte und Millionen von Profilen infizierte.
B.Ein einfacher SQL-Injection-Angriff auf die Datenbank.
C.Ein Phishing-Angriff, der Passwörter stahl.
D.Ein DDoS-Angriff, der die Webseite lahmlegte.

58. Welche der folgenden Aussagen beschreibt am besten, wie SQL-Injection funktioniert?

A.Angreifer fügen schadhafte SQL-Befehle in Eingabefelder ein, um unbefugten Zugriff zu erlangen.
B.SQL-Injection erfolgt nur über unsichere Netzwerke.
C.Eingaben werden immer automatisch validiert, bevor sie verarbeitet werden.
D.SQL-Injection nutzt nur HTTP-Header zur Manipulation.

59. Was ist ein häufiger Effekt eines erfolgreichen XSS-Angriffs?

A.Die Ausführung von Skripten im Browser des Opfers.
B.Die Verbesserung der Serverleistung.
C.Die Erhöhung der Nutzerzahlen.
D.Die Optimierung des Datenbankzugriffs.

60. Welche Rolle spielt CORS bei der Sicherheit?

A.Es ermöglicht allen Domains Zugang.
B.Es kontrolliert den Zugriff auf Ressourcen.
C.Es erhöht die Ladegeschwindigkeit.
D.Es anonymisiert Benutzeranfragen.

61. Welches der folgenden Szenarien beschreibt am besten eine SQL-Injection-Attacke?

A.Ein Benutzer gibt eine manipulierte SQL-Abfrage in ein Suchfeld ein.
B.Ein Benutzer klickt auf einen schädlichen Link in einer E-Mail.
C.Ein Benutzer gibt seine Anmeldedaten auf einer Phishing-Webseite ein.
D.Ein Benutzer installiert eine unsichere Anwendung auf seinem Smartphone.

62. Welche Maßnahme schützt NICHT vor SQL-Injection?

A.Eingabevalidierung
B.Überwachung der Datenbankprotokolle
C.Verwendung von ORM-Frameworks
D.Aktivierung von SQL-Fehlermeldungen

63. Welche der folgenden Aussagen beschreibt am besten, wie ein DOM-based XSS-Angriff funktioniert?

A.Der Angriff erfolgt direkt im Browser des Opfers über manipuliertes JavaScript im Document Object Model (DOM).
B.Der Angriff nutzt eine Schwachstelle auf dem Server, um schädlichen Code einzuschleusen.
C.Der Angriff beinhaltet das Speichern von schädlichem Code in einer Datenbank, der bei jedem Seitenaufruf ausgeführt wird.
D.Der Angriff beruht auf der Ausführung von schädlichem Code, wenn ein Benutzer auf einen bösartigen Link klickt.

64. Welche Maßnahme hilft, SQL-Injection-Angriffe zu verhindern, indem sie spezielle Zeichen in SQL-Abfragen behandelt?

A.Prepared Statements
B.Eingehende Validierung von Benutzereingaben
C.XSS-Filtern von HTML
D.Content Security Policy (CSP)

Sets associés

Créez votre propre set d'étude

Téléchargez un PDF, collez vos notes ou décrivez un sujet – l'IA génère des fiches, des quiz et plus en quelques secondes.

Mis en avant sur