Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 065

Anwendungssicherheit (AppSec)

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Anwendungssicherheit (AppSec)?

Anwendungssicherheit (AppSec)Die Disziplin, Software so zu entwerfen, zu entwickeln, zu testen und zu betreiben, dass sie über ihren gesamten Lebenszyklus hinweg Missbrauch, Manipulation und unbefugtem Zugriff widersteht.


Anwendungssicherheit umfasst alle Menschen, Prozesse und Werkzeuge, mit denen Software frei von ausnutzbaren Schwachstellen gehalten und in die Lage versetzt wird, sich im Produktivbetrieb selbst zu verteidigen. Sie reicht von der Bedrohungsmodellierung über sicheres Design, sichere Programmierstandards, Code-Reviews, automatisierte Tests (SAST, DAST, IAST, SCA) und Abhängigkeitshygiene bis hin zu Laufzeitschutzmechanismen wie WAFs und RASP. AppSec-Teams arbeiten mit der Entwicklung zusammen, um Sicherheitskontrollen in CI/CD-Pipelines zu integrieren, damit Schwachstellen früh erkannt werden, wenn ihre Behebung am günstigsten ist. Das Ziel ist nicht Perfektion, sondern ein akzeptables Risiko: ein Ausgleich zwischen Liefergeschwindigkeit, Angriffsfläche und den geschäftlichen Auswirkungen einer möglichen Kompromittierung.

Dringlichkeit gewann die Disziplin durch Vorfälle, die einen einzigen Codefehler in eine Massendatenpanne verwandelten. Die Equifax-Kompromittierung von 2017 mit rund 147 Millionen betroffenen Datensätzen ging auf eine ungepatchte Remote-Code-Execution-Lücke in Apache Struts (CVE-2017-5638) zurück - ein Versagen bei Software-Komposition und Patch-Management. Log4Shell (CVE-2021-44228, CVSS 10.0) zeigte daraufhin, wie eine einzige Logging-Bibliothek zehntausende Organisationen quasi über Nacht der Remote-Code-Ausführung aussetzen konnte, und machte Software Composition Analysis (SCA) sowie eine Software Bill of Materials (SBOM) zu Themen auf Vorstandsebene. Moderne Programme priorisieren Befunde anhand der OWASP Top 10 (2021) und der CWE Top 25 und gewichten zunehmend die reale Ausnutzbarkeit mit EPSS und dem CISA-KEV-Katalog statt allein mit dem CVSS.

flowchart LR
  A[Bedrohungsmodell & sicheres Design] --> B[Sichere Programmierung]
  B --> C[SAST / SCA in CI]
  C --> D{Gate bestanden?}
  D -- Nein --> B
  D -- Ja --> E[DAST in Staging]
  E --> F[Deployment]
  F --> G[Laufzeit: WAF / RASP]
  G --> H[Monitoring & Rückmeldung]
  H --> A

Reife AppSec verlagert sich nach links, um frühe und günstige Korrekturen zu ermöglichen, behält dabei aber Laufzeitschutz bei, denn keine Pipeline fängt alles ab. Kerngewohnheiten: Abhängigkeiten fixieren und verifizieren, das Prinzip der geringsten Rechte durchsetzen, Abfragen parametrisieren, Eingaben validieren und Ausgaben kodieren sowie Produktionstelemetrie in die nächste Runde der Bedrohungsmodellierung zurückfließen lassen.

Beispiele

  1. 01

    Hinzufügen von Semgrep-SAST-Scans und Snyk-SCA-Prüfungen zu einer GitHub-Actions-Pipeline.

  2. 02

    Ausführen eines OWASP-ZAP-DAST-Scans gegen eine Staging-Umgebung vor jedem Release.

Häufige Fragen

Was ist Anwendungssicherheit (AppSec)?

Die Disziplin, Software so zu entwerfen, zu entwickeln, zu testen und zu betreiben, dass sie über ihren gesamten Lebenszyklus hinweg Missbrauch, Manipulation und unbefugtem Zugriff widersteht. Es gehört zur Kategorie Anwendungssicherheit der Cybersicherheit.

Was bedeutet Anwendungssicherheit (AppSec)?

Die Disziplin, Software so zu entwerfen, zu entwickeln, zu testen und zu betreiben, dass sie über ihren gesamten Lebenszyklus hinweg Missbrauch, Manipulation und unbefugtem Zugriff widersteht.

Wie schützt man sich gegen Anwendungssicherheit (AppSec)?

Schutzmaßnahmen gegen Anwendungssicherheit (AppSec) kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Anwendungssicherheit (AppSec)?

Übliche alternative Bezeichnungen: AppSec, Softwaresicherheit.

Verwandte Begriffe

Siehe auch