Die kurze Antwort
Auf einen Blick.
Ein Webdesigner sollte Sicherheit als Anforderung berücksichtigen: möglichst wenige Abhängigkeiten, sichere Formulare, klare Rechte, datensparsame Integrationen und verständliche Fehlermeldungen. Die technische Umsetzung braucht zusätzlich HTTPS, Updates, Backups, Zugriffsschutz, sichere Konfiguration und Monitoring. Wer nach dem Launch wofür verantwortlich ist, muss vertraglich feststehen.
Security by Design
Jedes Plugin, Formular, Tracking-Skript und Benutzerkonto erweitert die Angriffsfläche. Schon in der Konzeption sollte gefragt werden, ob eine Funktion nötig ist, welche Daten sie verarbeitet und wie lange diese gespeichert werden. Datensparsamkeit vereinfacht Sicherheit und Datenschutz zugleich.
Gestaltung beeinflusst ebenfalls Risiko: klare Passwortanforderungen, verständliche Bestätigungen und Warnungen vor sensiblen Eingaben helfen Menschen, sichere Entscheidungen zu treffen.
Technische Grundmaßnahmen
- HTTPS und sichere Header
- Regelmäßige System- und Abhängigkeitsupdates
- Mehrfaktor-Authentifizierung für administrative Zugänge
- Rollen nach dem Prinzip geringster Rechte
- Validierung und Schutz von Formularen
- Automatische, getrennte und getestete Backups
- Protokollierung, Monitoring und Alarmierung
- Definierter Incident- und Wiederherstellungsprozess
Verantwortung nach dem Launch
Ein sicherer Launch-Zustand bleibt nicht dauerhaft sicher. Neue Schwachstellen, abgelaufene Konten und redaktionelle Änderungen verändern das Risiko. Ein Wartungsplan muss Systeme, Häufigkeit, Reaktionszeiten und Eskalation nennen.
Das Unternehmen sollte Eigentümer zentraler Konten sein und Zugriffe regelmäßig prüfen. Entfernen Sie alte Dienstleister und vermeiden Sie gemeinsam genutzte Administrator-Passwörter.
Grenzen der Webdesign-Leistung
Ein Webdesigner ist nicht automatisch Penetration-Tester, Datenschutzbeauftragter oder IT-Sicherheitsberater. Bei Shops, Gesundheitsdaten, Kundenportalen oder geschäftskritischen Integrationen gehören spezialisierte Prüfung und rechtliche Einordnung ins Budget.
Seriös ist nicht, vollständige Sicherheit zu versprechen, sondern Risiken sichtbar zu machen, Schutzmaßnahmen umzusetzen und für Vorfälle vorbereitet zu sein.
FAQ
Häufige Fragen.
Wer haftet für gehackte Websites?
Das hängt von Vertrag, Pflichten und Einzelfall ab und braucht rechtliche Prüfung. Technische Verantwortung und Betriebszuständigkeit sollten ausdrücklich vereinbart werden.
Reicht ein SSL-Zertifikat?
Nein. HTTPS schützt die Übertragung, nicht automatisch Anwendung, Konten, Plugins, Backups oder interne Prozesse.
Wie oft braucht eine Website Updates?
Sicherheitskritische Updates sollten zeitnah erfolgen. Die genaue Frequenz hängt von System und Risiko ab; automatisches Monitoring ist sinnvoll.
Quellen und weiterführende Grundlagen
- OWASP Top 10OWASP Foundation