Springe zum Hauptinhalt
Universitäts­rechen­zentrum
Web-Sicherheit
Universitäts­rechen­zentrum 

Web-Sicherheit

Sicherheitsaspekte spielen auch für die Webserver der TU Chemnitz eine immer größere Rolle, weil unsere Server

  • von einer großen Zahl von Webautoren benutzt werden,
  • Programmierlücken erschreckend schnell ausgenutzt und missbraucht werden,
  • schützenswerte Daten enthalten, die nur Berechtigten zugänglich gemacht werden sollen.

Ein Hinweis voran: Eine absolute Sicherheit werden wir auf den allgemeinen Webservern nicht erreichen können. Sensible Daten dürfen deshalb nur über geeignete dedizierte Server (z. B. über eigene virtuelle Server) und geeignete Verschlüsselungsverfahren zugänglich gemacht werden. Aber auch dann ist sorgfältige Programmierung nötig!

Sicherheitseinstellungen der zentralen Webserver

Seitenabrufe für die zentralen Webserver sind nur noch über https verschlüsselt möglich (HTTP Strict Transport Security).

Das Darstellen der Webseiten der TU Chemnitz in Frames ist aus Sicherheitsgründen nur auf unseren eigenen Webseiten gestattet, Fonts sind nur von Server der TUC zu laden, Verbindungen dürfen nur zu Servern der TUC aufgebaut werden. Dafür werden folgende HTTP-Header gesetzt:

  • Content-Security-Policy: connect-src 'self' https://*.tu-chemnitz.de/; font-src 'self' https://*.tu-chemnitz.de/; frame-ancestors 'self' https://*.tu-chemnitz.de/; worker-src 'self'
  • X-Frame-Options: SAMEORIGIN

Wenn Sie für Ihre Seiten die Anzeige in Frames anderer Webserver erlauben wollen, müssen Sie in die .htaccess bspw. schreiben (hier für OPAL = bildungsportal.sachsen.de freigeben):

Header set Content-Security-Policy "connect-src 'self' https://*.tu-chemnitz.de/; font-src 'self' https://*.tu-chemnitz.de/; frame-ancestors 'self' https://*.tu-chemnitz.de/ https://bildungsportal.sachsen.de/; worker-src 'self'"
Header set X-Frame-Options "ALLOW-FROM https://bildungsportal.sachsen.de"

Der Header Content-Security-Policy ist wesentlich flexibler als X-Frame-Options und wird inzwischen von modernen Webbrowsern beachtet. Wenn man möchte, dass seine Webseiten von allen Servern einer Domain als Frame verwendet werden können, schreiben Sie ins .htaccess:

# Alle Seiten auf tu-chemnitz.de erlauben:
Header set Content-Security-Policy "frame-ancestors *.tu-chemnitz.de"
# Das geht mit X-Frame-Options nicht, daher schalten wir den ab:
Header unset X-Frame-Options

Mit Content-Security-Policy können weitere Sicherheitseinstellungen vorgenommen werden. Sie können festlegen, woher externe Inhalte, wie z. B. JavaScript, CSS, Bilder oder Fonts, geladen werden dürfen. Damit können Sie Ihre Webseiten sicherer machen.

# Javascript, CSS etc. nur vom eigenen Server und www.tu-chemnitz.de, kein inline-Javascript
Header set Content-Security-Policy "default-src 'self' https://www.tu-chemnitz.de"

Weitere Informationen:

  • Viele Personen stehen vor einem Gebäude. Kinder stehen auf einer Bühne.

    Vorfreude auf die Weihnachtszeit

    Viele Gäste besuchten am 4. Dezember 2024 den TUCweihnachtsmarkt, der nicht nur mit einem bunten Programm auf die Advents- und Weihnachtszeit einstimmte – Weihnachtsvorlesung der Chemiker war ein Höhepunkt …

  • Ein Weihnachstmann und viele junge Leuten stehen vor einer Straßenbahn.

    TUCweihnachtsmarkt öffnet seine Pforten

    Am 4. Dezember 2024 wird die Vorweihnachtszeit auf dem Campusplatz und im Hörsaalgebäude mit Musik, Unterhaltung und Leckereien eingeläutet – Unishop präsentiert erweitertes Weihnachtssortiment …

  • Kugelbild vom Campus mit Schriftzug O-Phase

    „O-Phase“ bereitet auf das Studium vor

    Orientierungsphase vom 7. bis 11. Oktober 2024 soll Erstsemester der TU Chemnitz bei ihrem Studienstart mit zahlreichen Veranstaltungen und Informationsangeboten unterstützen …

  • Logo

    Perspektiven für Open Science und die akademische Lehre

    Der vierte Tag der digitalen Hochschulbildung „TUCdigital“ am 7. November 2024 bietet Lehrenden, Studierenden, Beschäftigten aus der Verwaltung sowie Gästen Gelegenheit zum intensiven Erfahrungsaustausch über Open Science …