Wir haben bisher den gesamten Weg von der Transportschicht über die Authentifizierung, die Abwehr von Webangriffen, die WAF bis zur Infrastruktur abgesichert. Aber es gibt noch ein letztes Glied in der Kette: den Browser des Benutzers. Ein unsicher konfigurierter Browser kann selbst die sicherste Webanwendung untergraben.

„Ich dachte, als Benutzerin muss ich mich um die Sicherheit nicht kümmern. Das ist doch Sache der Entwickler und Administratoren?“
„Nicht ganz, Alice. Die Entwickler sichern die Anwendung ab, die Administratoren die Infrastruktur. Aber der Browser ist dein Werkzeug, und wenn du ein veraltetes, löchriges Werkzeug benutzt, hilft die beste Anwendung und Infrastruktur nichts.“

💡 Browser-Sicherheit heißt: Dein Browser ist das Tor zum Internet. Halte es geschlossen für das, was nicht reingehört.

Browser wie Chrome, Firefox und Edge aktualisieren sich standardmäßig automatisch. Diese Funktion sollte nicht deaktiviert werden. Veraltete Browser stellen ein erhebliches Sicherheitsrisiko dar, weil bekannte Schwachstellen (CVEs) öffentlich dokumentiert sind und für einige davon bereits funktionierende Exploits verfügbar sind.
In Unternehmensumgebungen wie bei NovaHealth können Administratoren über Gruppenrichtlinien (GPOs) oder Chrome Enterprise Policies zentral sicherstellen, dass Browser aktuell sind, bestimmte Erweiterungen gesperrt werden und Sicherheitseinstellungen nicht von Benutzern geändert werden können.
Browser-Erweiterungen können ein erhebliches Sicherheitsrisiko darstellen, da sie – abhängig von ihren Berechtigungen – auf Inhalte besuchter Webseiten und Browserdaten zugreifen oder diese verändern können. Bösartige oder kompromittierte Erweiterungen könnten dadurch beispielsweise Daten ausspionieren, Webseiten manipulieren oder Benutzer auf schädliche Seiten umleiten.
Auch ursprünglich vertrauenswürdige Erweiterungen können durch Sicherheitslücken, einen Angriff auf den Entwickler oder einen Eigentümerwechsel zum Risiko werden. Deshalb sollten nur tatsächlich benötigte Erweiterungen installiert, ihre Berechtigungen nach dem Least-Privilege-Prinzip möglichst eingeschränkt und nicht mehr benötigte Erweiterungen entfernt werden. Auch Erweiterungen aus offiziellen Browser-Stores sind dabei nicht automatisch sicher.
Grundregeln:
Es gibt aber auch Plugins, die die Sicherheit erhöhen können:

Mindestens zu erwähnen wäre hier auf jeden Fall uBlock Origin. Das entfernt nicht nur Werbung, sondern blockiert oft auch Tracker, Mining-Skripte, bekannte Malware-Domains und schädliche Weiterleitungen.

Darüberhinaus kann auch Privacy Badger nicht nur das Tracking durch Drittanbieter reduzieren, sondern damit die Angriffsfläche durch eingebettete externe Skripte verkleinern.

Für Fortgeschrittene kann NoScript interessant sein. Damit lässt sich feingranular steuern, welche JavaScripts ausgeführt werden sollen. Allerdings ist es nicht wirklich alltagstauglich, da die meisten modernen Webseiten nicht mehr ohne JS auskommen.
Zudem bringen die Browser von Haus aus einige Sicherheitskonfigurationen mit, von denen wir uns einige im Folgenden genauer anschauen.
Nich nur aus der Serverperspektive, sondern auch aus Benutzersicht gibt es für Cookies wichtige Einstellungen:
localStorage oder IndexedDB verwenden können. Die Browserfunktion „Website-Daten löschen“ ist deshalb umfassender als das bloße Löschen von Cookies.Chrome, Firefox und Edge verfügen über integrierte Schutzfunktionen, die vor bekannten Phishing-, Malware- und anderen gefährlichen Websites warnen. Chrome und Firefox verwenden hierfür Google Safe Browsing, während Edge Microsoft Defender SmartScreen nutzt. Die Browser gleichen aufgerufene URLs beziehungsweise daraus abgeleitete Informationen mit Informationen über bekannte gefährliche Websites ab und warnen den Benutzer bei einem erkannten Risiko.
Phishing-Mails und gefälschte Websites gehören zu den häufigsten Angriffen, wie du aus Lernmodul B2 bereits weißt. Der Safe-Browsing-Schutz im Browser ist eine der effektivsten automatischen Gegenmaßnahmen. Trotzdem ersetzt er nicht die menschliche Aufmerksamkeit. Dazu gehören die folgenden Aktionen:
Der folgende Screenshot zeigt ein Beispiel für eine Warnmeldung des Safe-Browsing-Schutzes:

Die Abbildung zeigt, dass der Zugriff auf die offizielle GitHub-Seite von Mimikatz mit dem Hinweis auf „Downloads mit unerwünschter Software“ blockiert beziehungsweise mit einer Warnung versehen wird. Dabei handelt es sich weder um eine Phishing-Seite noch um eine gefälschte Version des Tools.
Mimikatz ist ein legitimes Security-Tool, das beispielsweise bei Penetrationstests eingesetzt wird, aufgrund seiner Funktionen zum Auslesen von Anmeldeinformationen aber auch von Angreifern missbraucht werden kann. Es gehört zudem zu den Werkzeugen, die je nach Einsatzzweck unter die sogenannte „Hacker-Tool“-Problematik des § 202c StGB fallen können.
Besitz oder Einsatz eines solchen Tools ist jedoch nicht pauschal verboten; entscheidend sind insbesondere Zweck und Kontext der Verwendung. Browser und andere Sicherheitslösungen können solche Werkzeuge aufgrund ihres Missbrauchspotenzials dennoch als potenziell gefährlich einstufen. Das Beispiel zeigt damit zugleich, dass eine entsprechende Warnung nicht zwangsläufig bedeutet, dass eine Website gefälscht oder eine Datei klassische Malware ist.
💡 Merke: Schau bei Sicherheitswarnungen genau hin! Nicht jede Warnung bedeutet automatisch, dass du auf einer Phishing-Seite gelandet bist oder Malware herunterlädst. Nimm die Warnung aber auch nie auf die leichte Schulter. Prüfe, wovor der Browser konkret warnt und warum, und kontrolliere immer auch die URL.
Moderne Browser bieten einen HTTPS-Only-Modus in den Einstellungen (in Firefox z.B. unter Einstellungen → Datenschutz & Sicherheit). Wenn aktiviert, versucht der Browser, jede Verbindung über HTTPS aufzubauen. Ist nur HTTP verfügbar, wird der Benutzer gewarnt.

Das ergänzt den HSTS-Header, den wir auf der Serverseite konfiguriert haben. HSTS schützt Websites, die den Header setzen. Der HTTPS-Only-Modus schützt den Benutzer auch bei Websites, die HSTS nicht verwenden.
Ein Passwortmanager gehört ebenfalls zu den sinnvollen Sicherheitswerkzeugen im Browser. Er hilft dabei, für jeden Dienst ein eigenes, langes und zufälliges Passwort bzw. eine Passphrase zu verwenden. Das ist wichtig, weil Passwörter regelmäßig durch Datenlecks kompromittiert werden. Wenn dasselbe Passwort dann bei mehreren Diensten verwendet wurde, können Angreifer es automatisiert auch bei anderen Plattformen ausprobieren. wir haben das Thema bereits in Lernmodul B4 ausführlich betrachtet.
Praktisch alle großen modernen Browser bringen heute einen eigenen Passwort-Manager mit. Es gibt aber auch andere Anbieter, die weitere Features eingebaut haben und Browser-übergreifend verfügbar sind. Dazu gehören z.B.:
⚠️ Achtung: Ein moderner Phishing-Trick nennt sich Browser in the Browser oder kurz BitB. Dabei wird ein realistisches Login-Popup inklusive HTTPS-Schloss, Adressleiste und OAuth-Dialog nur innerhalb der Webseite nachgebaut. Für Benutzer sieht es aus wie ein echtes Browserfenster, technisch ist es aber nur HTML und CSS innerhalb der Angreifer-Seite.
Besonders gut passt dieser Angriff zu vermeintlichen „Mit Google einloggen“- oder „Mit Microsoft einloggen“-Dialogen. Ein Passwortmanager kann hier helfen, weil er nicht auf die hübsch nachgebaute Adressleiste schaut, sondern auf die echte Domain des Browsers und ggf. eine Warnmeldung ausgibt.
Die nachfolgende Abbildung zeigt eine Beispiel-Warnung vom Password-Manager 1Password:

Ok, finden wir heraus, ob du die Browser-Sicherheit im Griff hast. Beantworte die folgende Quizfrage: