Künstliche Intelligenz
Die OWASP Top Ten 2025 vorgestellt
Seit dem Jahr 2004 veröffentlicht das Open Worldwide Application Security Project (OWASP) in mehr oder weniger regelmäßigen Abständen eine neue Version der OWASP Top Ten. Anfangs enthielt diese Liste die zehn am weitesten verbreiteten Schwachstellen in Webanwendungen, doch seit 2010 geht es um die zehn häufigsten Risiken.
Das ist ein wesentlicher Unterschied: Denn während man Schwachstellen testen kann, etwa durch Penetrationstests, lassen sich Risiken nicht direkt testen und sind abstrakter als Schwachstellen. Auffallend ist, dass in der neuen Liste, die Anfang November 2025 veröffentlicht wurde, das Thema KI weiterhin ausgespart bleibt – dafür gibt es eigene OWASP-Projekte.
- Seit ihrer Entstehung haben die OWASP Top Ten etliche Veränderungen und pragmatische Anpassungen durchgemacht, zuletzt die Gewichtung der Risiken durch die Community.
- Die Risiken der aktuellen Liste sind gleich geblieben, wurden jedoch aus guten Gründen neu sortiert und gewichtet – etwa die Lieferkettensicherheit.
- Das OWASP hält daran fest, KI-Risiken von anderen Anwendungsrisiken zu trennen und in eigenen Listen zu berücksichtigen.

Tobias Glemser ist BSI-zertifizierter Penetrationstester und Geschäftsführer der secuvera GmbH. Seit über 20 Jahren arbeitet er in der Cybersicherheit. Privat ist er unter anderem bei OWASP engagiert.
Wie jedes OWASP-Projekt basieren auch die Top Ten auf ehrenamtlicher Arbeit. Die Freiwilligen entwickeln Werkzeuge und Dokumente, die sie der Öffentlichkeit kostenlos zur Verfügung stellen. Hinter den aktuellen Top Ten stehen fünf primäre Autoren, darunter mit Thorsten Gigler auch ein Mitglied des OWASP Chapter Germany und Mitorganisator des lokalen Treffens in München.
Das war die Leseprobe unseres heise-Plus-Artikels „Die OWASP Top Ten 2025 vorgestellt“.
Mit einem heise-Plus-Abo können Sie den ganzen Artikel lesen.
Künstliche Intelligenz
„Virtuell vergewaltigt“: Schauspielerin Collien Fernandes zeigt Ex-Mann an
Schauspielerin Collien Fernandes, die sich in den vergangenen Jahren öffentlich gegen Deepfakes engagiert hat, hat Anzeige gegen ihren Ex-Mann Christian Ulmen erstattet. Er soll in sozialen Netzwerken unter ihrem Namen Profile angelegt und diese für erotische Konversationen missbraucht haben.
Weiterlesen nach der Anzeige
Das berichtet der „Spiegel“ unter Berufung auf Fernandes und verschiedene Dokumente, der Beschuldigte wollte sich demnach nicht äußern. Die beiden hatten im Jahr 2011 geheiratet und im vergangenen Herbst ihre Trennung bekannt gegeben.
Angebliches Geständnis
Fernandes reichte die Anzeige Ende vergangenen Jahres beim Bezirksgericht Palma de Mallorca ein, wohin das Paar vor drei Jahren mit der gemeinsamen Tochter ausgewandert war. Bereits Jahre zuvor hatte sie laut dem Spiegel erfahren, dass unter ihrem Namen Profile auf LinkedIn angelegt worden waren, über die Unbekannte sich mit fremden Männern zum Telefonsex verabredeten. Zudem seien pornografische Bilder und Videos von Frauen verschickt worden, die ihr täuschend ähnlich sahen – offenbar um den Eindruck zu erwecken, es handele sich um sie selbst. Einen Monat später habe Ulmen ihr gestanden: „Ich war das, ich habe das getan.“
Laut dem „Spiegel“ befindet sich die Anzeige in Spanien noch in einem frühen Stadium, für Ulmen gilt die Unschuldsvermutung. Der Spiegel hat demnach aber eine E-Mail des Schauspielers an einen Berliner Strafverteidiger einsehen können, bei der es sich um eine Beichte handeln könnte. Darin habe er eingestanden, „auf den Namen seiner Frau Fakeprofile auf sozialen Medien angemeldet“ zu haben. Über die habe er mit anderen „Männern gechattet, geflirtet, ‚bis hin zum Sex-Talk’“. Darüber habe er auch Videos verschickt, die er sich aber von frei zugänglichen Seiten aus dem Internet besorgt habe. Die Rede war da also explizit nicht von selbst erstellten Deepfakes.
Dass die Anzeige in Spanien eingereicht wurde, liegt auch daran, dass Opfer von digitaler Gewalt dort bessere Aussichten haben. Das liege unter anderem daran, dass es dort Staatsanwaltschaften und Gerichte gebe, die auf Gewalt gegen Frauen spezialisiert sind. Fernandes setzt sich seit Jahren dafür ein, die juristische Verfolgung pornografischer Deepfakes in Deutschland zu erleichtern. Von ihren persönlichen Erfahrungen berichtete sie im vergangenen Jahr im heise-Podcast „Bits & Böses“, damals aber noch ohne einen Vorwurf gegen eine konkrete Person.
Bundesjustizministerin Stefanie Hubig hat im Januar angekündigt, härter gegen das Erstellen und Verbreiten von sexualisierten Bildern vorgehen zu wollen, die mit KI-Hilfe erstellt wurden.
Weiterlesen nach der Anzeige
(mho)
Künstliche Intelligenz
Brasilien verschärft den Schutz von Minderjährigen im Internet
In Brasilien ist am Dienstag ein Gesetz zum Schutz von Minderjährigen im digitalen Raum in Kraft getreten. Es führt strengere Regeln für Kinder und Jugendliche ein, insbesondere in sozialen Netzwerken sowie in digitalen Gaming- und Wettanwendungen.
Weiterlesen nach der Anzeige
Das „Digitale Statut für Kinder und Jugendliche“ (Lei do Estatuto Digital da Criança e do Adolescente, kurz ECA Digital), das im September verabschiedet worden ist und nach einer sechsmonatigen Übergangsfrist nun Anwendung findet, ist das erste seiner Art in Lateinamerika. Es schreibt Tech-Unternehmen vor, Elemente zu entfernen, die dazu beitragen, dass brasilianische Minderjährige soziale Medien zwanghaft nutzen oder eine Abhängigkeit entwickeln.
Das neue brasilianische Digitalgesetz verpflichtet Unternehmen, zuverlässige Mechanismen zur Altersverifikation einzuführen, um Minderjährige vor dem Zugriff auf ungeeignete Umgebungen und Inhalte zu schützen – eine einfache Selbstauskunft reicht nicht mehr aus. Zudem ist es bei Social-Media-Konten von Nutzern unter 18 Jahren untersagt, Videos anzuzeigen, die automatisch starten oder in einer Endlosschleife laufen, ebenso wie zielgerichtete Werbung. Die Konten von Minderjährigen unter 16 Jahren müssen mit denen ihrer Erziehungsberechtigten verknüpft werden.
Regeln für den gesamten digitalen Raum
Die Regeln gelten für alle digitalen Produkte und Dienstleistungen, auch wenn sie nicht explizit als Plattformen für Kinder und Jugendliche gekennzeichnet sind – beispielsweise Banken, Unterhaltungswebseiten oder E-Commerce-Portale. Netzwerke wie Discord und Messenger-Apps wie WhatsApp oder Telegram fallen ebenfalls unter diese Regelung. „Eltern können künftig die Bildschirmzeit ihrer Kinder festlegen, Gespräche mit Dritten blockieren und Finanztransaktionen verhindern“, erklärte die Anwältin Nuria López gegenüber der brasilianischen Tageszeitung O Globo.
Plattformen mit mehr als einer Million registrierter Kinder und Jugendlicher müssen zudem regelmäßig Berichte einreichen, aus denen hervorgeht, wie sie Beschwerden nachgegangen sind und welche Maßnahmen zur Inhaltsmoderation ergriffen wurden. Online-Marktplätze und Liefer-Apps für alkoholische Getränke, Zigaretten und Erotikartikel werden verpflichtet, das Alter bei der Registrierung oder beim Kauf zu überprüfen und Minderjährigen automatisch den Zugriff auf verbotene Artikel zu verweigern. Wettanbieter und Online-Glücksspielplattformen müssen die Registrierung und den Zugriff von Kindern und Jugendlichen verhindern; Suchmaschinen sind dazu angehalten, sexuell explizite Inhalte auszublenden oder zu kennzeichnen und eine Altersverifizierung zum Entsperren zu verlangen. Anbieter pornografischer Inhalte müssen eine Altersverifizierung einführen.
Plattformen sind auch verpflichtet, Inhalte unverzüglich nach Benachrichtigung durch die Betroffenen zu entfernen, nicht erst auf richterliche Anordnung. Dieser Grundsatz soll nicht nur für Verstöße gegen die Rechte von Kindern und Jugendlichen, sondern für jegliche Verstöße im digitalen Raum gelten. Die Strafen bei Nichteinhaltung reichen – je nach Verstoß – von zehn Reais pro registriertem Nutzer bis zu einem Höchstbetrag von 50 Millionen Reais (8,3 Millionen Euro). Unternehmen können außerdem vorübergehend oder dauerhaft vom Betrieb ausgeschlossen werden.
„Eines der fortschrittlichsten Gesetze der Welt“
Weiterlesen nach der Anzeige
Ziel des Gesetzes ist es, Fälle von Gewalt, Belästigung und Ausbeutung von Minderjährigen im Internet zu reduzieren. Die Nationale Datenschutzbehörde ANPD soll als Regulierungs- und Aufsichtsbehörde fungieren, muss Vorschriften und Verfahren für eine Umsetzung des Gesetzes aber zum Teil erst noch entwickeln. Das gilt beispielsweise für die Umsetzung der Altersverifizierung und der Verknüpfung von Erwachsenenkonten mit Konten von Minderjährigen unter 16 Jahren.
„Wir setzen eines der fortschrittlichsten Gesetze der Welt in Kraft“, erklärte Präsident Luiz Inácio Lula da Silva. „Genug Toleranz gegenüber Ausbeutung, sexuellem Missbrauch, Kinderpornografie, Mobbing und Selbstverletzung. Was im realen Leben ein Verbrechen ist, ist auch im digitalen Raum ein Verbrechen, und Täter werden die volle Härte des Gesetzes zu spüren bekommen.“
Brasilien, mit einer Bevölkerung von über 210 Millionen Menschen ein riesiger Markt für Plattformen wie Instagram, YouTube oder TikTok sowie für große digitale Wettanbieter, reiht sich mit seinem Digitalgesetz in zahlreiche Initiativen weltweit zum Schutz von Minderjährigen im Internet ein. Nach dem kürzlich eingeführten australischen Social-Media-Verbot für unter 16-Jährige werden auch in Deutschland strengere Regeln für die Social-Media-Nutzung von Minderjährigen diskutiert. Die Bundes-CDU beschloss im Februar, ein Mindestalter von 14 für soziale Medien wie TikTok und Instagram zum Schutz von Kindern und Jugendlichen einführen zu wollen. Auch Koalitionspartner SPD zeigt sich offen für ein Social-Media-Verbot für Kinder unter 14. Bundesbildungsministerin Karin Prien erwartet derweil rasch europäische Vorschriften für Tech-Konzerne, um den Zugang von Kindern und Jugendlichen zu sozialen Medien einzuschränken.
(akn)
Künstliche Intelligenz
Integration in Codex: OpenAI übernimmt das Start-up Astral
Der ChatGPT-Hersteller OpenAI übernimmt Astral, ein Start-up, das etablierte Open-Source-Programme für Python entwickelt und integriert dessen Software in die Plattform Codex. Das gaben beide Unternehmen am Donnerstag bekannt. OpenAI baut damit sein Engagement in dem schnell wachsenden Markt für Coding- und Entwicklerdienstleistungen weiter aus.
Weiterlesen nach der Anzeige
Ziel von OpenAI ist es, Codex über das Programmieren hinaus zu einem umfassenderen Angebot an Entwicklerdienstleistungen auszubauen. Nach Angaben des Unternehmens verzeichnet das Codex-Ökosystem seit Jahresbeginn eine Verdreifachung der Nutzerzahlen mit aktuell über zwei Millionen wöchentlich aktiven Nutzern. „Unser Ziel mit Codex ist es, über reine Codegenerierung hinauszugehen und Systeme zu entwickeln, die den gesamten Entwicklungsprozess unterstützen – von der Planung von Änderungen über die Modifizierung von Codebasen und die Ausführung von Tools bis hin zur Ergebnisprüfung und der langfristigen Softwarewartung“, heißt es in einer Mitteilung von OpenAI.
Integration der Astral-Tools in Codex
Astral hat einige der meistgenutzten Open-Source-Python-Tools entwickelt, wie uv, Ruff und ty. Python ist eine der wichtigsten Sprachen in der modernen Softwareentwicklung. Durch die Integration der Entwicklertools in Codex will OpenAI KI-Agenten einen direkten Zugriff auf lokale Entwicklungsumgebungen ermöglichen. „Astral hat sich stets darauf konzentriert, Tools zu entwickeln, die die Arbeit von Entwicklern mit Python revolutionieren und ihnen helfen, bessere Software schneller zu entwickeln“, sagte der Gründer und CEO von Astral, Charlie Marsh. „Als Teil von Codex werden wir unsere Open-Source-Tools weiterentwickeln, um die Grenzen der Softwareentwicklung zu erweitern.“
Die von Astral entwickelten Python-Tools sollen dabei weiterhin Open Source bleiben. „Im Einklang mit unserer Philosophie und der Ankündigung von OpenAI wird OpenAI unsere Open-Source-Tools auch nach Abschluss der Übernahme weiterhin unterstützen. Wir werden weiterhin offen und gemeinsam mit unserer Community – und für das gesamte Python-Ökosystem – entwickeln, genau wie von Anfang an“, schreibt Marsh in einem Blogeintrag.
„Die Tools von Astral werden von Millionen von Python-Entwicklern genutzt. Indem wir ihr Know-how und ihr Ökosystem in OpenAI einbringen, beschleunigen wir unsere Vision, Codex zum optimalen Agenten für den gesamten Softwareentwicklungszyklus zu machen“, erklärte Thibault Sottiaux, Codex Lead bei OpenAI.
Der Astral-Deal, der noch unter dem Vorbehalt üblicher Abschlussbedingungen, einschließlich der behördlichen Genehmigung, steht, ist die jüngste in einer Reihe von Firmenübernahmen durch OpenAI. Anfang dieses Monats kündigte der ChatGPT-Entwickler die Übernahme der KI-Sicherheitsplattform Promptfoo an, die Unternehmen dabei hilft, Schwachstellen in KI-Systemen während der Entwicklung zu identifizieren und zu beheben. Die Technologie von Promptfoo soll direkt in OpenAI Frontier, eine Plattform zum Entwickeln und Betreiben von KI-Mitarbeitern, integriert werden. Kurz zuvor hatte OpenAI zudem eine endgültige Vereinbarung zur Übernahme des KI-Start-ups Neptune getroffen, nachdem es Ende vergangenen Jahres bereits den Entwickler der Apple-Kurzbefehle-App, Software Applications Incorporated, gekauft hat.
Weiterlesen nach der Anzeige
(akn)
-
Künstliche Intelligenzvor 3 MonatenSchnelles Boot statt Bus und Bahn: Was sich von London und New York lernen lässt
-
Social Mediavor 3 WochenCommunity Management und Zielgruppen-Analyse: Die besten Insights aus Blog und Podcast
-
Social Mediavor 1 MonatCommunity Management zwischen Reichweite und Verantwortung
-
Künstliche Intelligenzvor 4 Wochen
Top 10: Die beste kabellose Überwachungskamera im Test – Akku, WLAN, LTE & Solar
-
UX/UI & Webdesignvor 2 MonatenEindrucksvolle neue Identity für White Ribbon › PAGE online
-
Künstliche Intelligenzvor 2 MonatenAumovio: neue Displaykonzepte und Zentralrechner mit NXP‑Prozessor
-
Künstliche Intelligenzvor 3 MonatenÜber 220 m³ Fläche: Neuer Satellit von AST SpaceMobile ist noch größer
-
Künstliche Intelligenzvor 2 MonateneHealth: iOS‑App zeigt Störungen in der Telematikinfrastruktur
