Termin vereinbaren

Secure Coding – Schwachstellen vermeiden, bevor sie entstehen

Wie Sie Schwachstellen systematisch vermeiden: die aktuelle Landkarte aus CWE Top 25 und OWASP Top 10:2025, ASVS 5.0 als Anforderungsrahmen und die Praktiken, die im Entwicklungsalltag den Unterschied machen.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

39.080CVE-Einträge hinter der CWE-Top-25-Ausgabe 2025 (Juni 2024–Juni 2025)
~2,8 Mio.Anwendungen als Testdaten-Basis der OWASP Top 10:2025
~350prüfbare Anforderungen in 17 Kapiteln im ASVS 5.0
4Autorisierungs-Schwächen allein in den CWE Top 25

Ein großer Teil der Schwachstellen, die später in Penetrationstests oder als CVEs auffallen, entsteht bereits beim Schreiben des Codes – und folgt dabei seit Jahren denselben Mustern. Kataloge wie die CWE Top 25 und die OWASP Top 10 machen diese Landkarte sichtbar; der OWASP ASVS 5.0 übersetzt sie in prüfbare Anforderungen. Secure Coding umfasst darüber hinaus konkrete Praktiken – von Input-Validierung über Autorisierungs-Muster bis zum Secrets-Handling – sowie deren Verankerung im Entwicklungsprozess durch Code Reviews, SAST/DAST und gezieltes Entwickler-Enablement. Mit Regulierungen wie dem EU Cyber Resilience Act wird sichere Entwicklung zudem von der guten Praxis zur Produktpflicht.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

Drei Referenzwerke, eine Landkarte

CWE Top 25, OWASP Top 10:2025 und ASVS 5.0 im Vergleich — Tab antippen für Details.

Ausgabe 2025
  • MITRE rankt die gefährlichsten Software-Schwachstellenklassen — die Ausgabe 2025 basiert auf 39.080 CVE-Einträgen (Juni 2024 bis Juni 2025), gewichtet nach Häufigkeit und durchschnittlichem CVSS-Schweregrad.
  • An der Spitze stehen Cross-Site Scripting, SQL-Injection und Cross-Site Request Forgery — seit Jahrzehnten bekannte Muster, die dennoch die häufigsten Ursachen realer CVEs bleiben.
  • Auffällig sind daneben Speicherfehler (vor allem in C/C++-Codebasen) und gleich vier Autorisierungs-Schwächen — die meisten Schwachstellen folgen bekannten, vermeidbaren Mustern.
Cross-Site Scripting (CWE-79)SQL-Injection (CWE-89)Cross-Site Request Forgery (CWE-352)Out-of-bounds Write/ReadUse After FreeCWE-862CWE-639

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

MITRE · 2025

2025 CWE Top 25 Most Dangerous Software Weaknesses

Rangliste der 25 gefährlichsten Schwachstellenklassen auf Basis von 39.080 CVE-Records (06/2024–06/2025), gewichtet nach Häufigkeit und CVSS-Schweregrad.

OWASP Foundation · 2025

OWASP Top 10:2025

Achte Ausgabe der Risikokategorien für Webanwendungen; neu sind Software Supply Chain Failures und Mishandling of Exceptional Conditions, SSRF ging in Broken Access Control auf.

OWASP Foundation · 2025

OWASP Application Security Verification Standard (ASVS) 5.0.0

Anforderungs- und Prüfstandard mit rund 350 Anforderungen in 17 Kapiteln; Level L1–L3 priorisiert nach Risikoreduktion und Umsetzungsaufwand.

OWASP Foundation · 2024

OWASP Top 10 Proactive Controls 2024

Zehn präventive Kontrollen (C1–C10) für Entwicklungsteams, u. a. Access Control, Kryptografie und Eingabevalidierung mit Exception-Handling.

NIST · 2022

NIST SP 800-218: Secure Software Development Framework (SSDF) Version 1.1

Herstellerneutrale Praktiken für den sicheren Entwicklungsprozess in vier Gruppen: Prepare the Organization, Protect the Software, Produce Well-Secured Software, Respond to Vulnerabilities.

Secure-Coding-Programm aufbauen oder schärfen?

In einem unverbindlichen Erstgespräch ordnen wir Ihren Stand entlang von ASVS 5.0 und CWE Top 25 ein und zeigen sinnvolle nächste Schritte auf.