Springe zum Hauptinhalt
Universitäts­rechen­zentrum
Web-Sicherheit
Universitäts­rechen­zentrum 

Web-Sicherheit

Sicherheitsaspekte spielen auch für die Webserver der TU Chemnitz eine immer größere Rolle, weil unsere Server

  • von einer großen Zahl von Webautoren benutzt werden,
  • Programmierlücken erschreckend schnell ausgenutzt und missbraucht werden,
  • schützenswerte Daten enthalten, die nur Berechtigten zugänglich gemacht werden sollen.

Ein Hinweis voran: Eine absolute Sicherheit werden wir auf den allgemeinen Webservern nicht erreichen können. Sensible Daten dürfen deshalb nur über geeignete dedizierte Server (z. B. über eigene virtuelle Server) und geeignete Verschlüsselungsverfahren zugänglich gemacht werden. Aber auch dann ist sorgfältige Programmierung nötig!

Sicherheitseinstellungen der zentralen Webserver

Seitenabrufe für die zentralen Webserver sind nur noch über https verschlüsselt möglich (HTTP Strict Transport Security).

Das Darstellen der Webseiten der TU Chemnitz in Frames ist aus Sicherheitsgründen nur auf unseren eigenen Webseiten gestattet, Fonts sind nur von Server der TUC zu laden, Verbindungen dürfen nur zu Servern der TUC aufgebaut werden. Dafür werden folgende HTTP-Header gesetzt:

  • Content-Security-Policy: connect-src 'self' https://*.tu-chemnitz.de/; font-src 'self' https://*.tu-chemnitz.de/; frame-ancestors 'self' https://*.tu-chemnitz.de/; worker-src 'self'
  • X-Frame-Options: SAMEORIGIN

Wenn Sie für Ihre Seiten die Anzeige in Frames anderer Webserver erlauben wollen, müssen Sie in die .htaccess bspw. schreiben (hier für OPAL = bildungsportal.sachsen.de freigeben):

Header set Content-Security-Policy "connect-src 'self' https://*.tu-chemnitz.de/; font-src 'self' https://*.tu-chemnitz.de/; frame-ancestors 'self' https://*.tu-chemnitz.de/ https://bildungsportal.sachsen.de/; worker-src 'self'"
Header set X-Frame-Options "ALLOW-FROM https://bildungsportal.sachsen.de"

Der Header Content-Security-Policy ist wesentlich flexibler als X-Frame-Options und wird inzwischen von modernen Webbrowsern beachtet. Wenn man möchte, dass seine Webseiten von allen Servern einer Domain als Frame verwendet werden können, schreiben Sie ins .htaccess:

# Alle Seiten auf tu-chemnitz.de erlauben:
Header set Content-Security-Policy "frame-ancestors *.tu-chemnitz.de"
# Das geht mit X-Frame-Options nicht, daher schalten wir den ab:
Header unset X-Frame-Options

Mit Content-Security-Policy können weitere Sicherheitseinstellungen vorgenommen werden. Sie können festlegen, woher externe Inhalte, wie z. B. JavaScript, CSS, Bilder oder Fonts, geladen werden dürfen. Damit können Sie Ihre Webseiten sicherer machen.

# Javascript, CSS etc. nur vom eigenen Server und www.tu-chemnitz.de, kein inline-Javascript
Header set Content-Security-Policy "default-src 'self' https://www.tu-chemnitz.de"

Weitere Informationen:

  • Ein großflächiger Banner mit einem Porträt einer jungen Frau und flankierenden Fotomotiven hängt an einer Gebäudefassade.

    Lust machen auf ein Studium in Chemnitz

    TU Chemnitz setzt ihre Studienwerbekampagne vor der eigenen Haustür fort …

  • Ein Mann steht neben zwei Monitoren und spricht zu jungen Leuten.

    Von Chemnitz ins ewige Eis

    Studienorientierung einmal anders: 30 Schülerinnen und Schüler aus Glauchau funkten vom Campus der TU Chemnitz aus mit der deutschen Forschungsstation Neumayer III in der Antarktis …

  • Schiftzug vor dem Luftbild eines Gebäudeensembles.

    Herzlich willkommen in der TUC-Familie!

    Die neuen Studierenden starten im Oktober 2025 ins Wintersemester – Alle „Ersties“ sind zur Immatrikulations- und Auftaktfeier am 21. Oktober herzlich eingeladen – Um Anmeldung bis zum Vortag wird gebeten …

  • Gruppe vieler Menschen

    Let's run #TUCgether!

    Zum Jubiläum des Chemnitzer Firmenlaufs gingen 266 Laufbegeisterte für die TU Chemnitz an den Start …