Curious-Techie Lernen
Fundierte technische Leitfäden, die erklären, wie Internetprotokolle, Webstandards, kryptografische Handshakes und Sicherheitsarchitekturen im Detail funktionieren.
Technische Leitfäden & Protokollanalysen
Architektonische Erklärungen mit RFC-Referenzen, Diagrammen und passenden interaktiven Werkzeugen.
Was ist DNS und wie funktionieren Nameserver?
Verstehen Sie das Domain Name System: hierarchische Auflösung, Root-Server, A/AAAA/MX/TXT-Records und verschlüsseltes DNS-over-HTTPS (DoH).
Was ist SSL/TLS und wie funktionieren HTTPS-Zertifikate?
Leitfaden zu TLS 1.3, asymmetrischen Handshakes, X.509-Zertifikatsketten und Certificate Transparency (CT).
Was ist Content Security Policy (CSP) und wie verhindert man XSS?
Meistern Sie CSP Level 3: Richtliniensyntax, strikte Nonce-Implementierung, Hash-Verifikation und Zero-Trust-Sicherheit.
Was ist CORS und die Same-Origin-Policy (SOP)?
Cross-Origin Resource Sharing verstehen: Preflight-OPTIONS-Anfragen, Sicherheitsheader, Cookies und Fehlerbehebung.
Was ist OSINT und wie funktioniert passive Aufklärung?
Open-Source-Intelligence verstehen: Digitale Fußabdrücke, DNS-Historien, Zertifikatstransparenz und Bedrohungsanalyse.
Was ist JSON? Technischer Leitfaden zu RFC 8259
Datentypen, Syntaxregeln, AST-Validierung, Serialisierungsbesonderheiten und warum Trailing Commas scheitern.
Was ist ein JWT? JSON Web Token Architektur (RFC 7519)
Stateless-Authentifizierung, Header/Payload/Signatur-Aufbau, Base64URL, Algorithmus-Verwirrung und Verifikation.
Umfassender Leitfaden zur Base64-Kodierung
Erfahren Sie, wie der 6-Bit-Binär-zu-Text-Algorithmus funktioniert, was URL-sichere Varianten sind und warum Base64 keine Verschlüsselung ist.
Was ist Hashing? Kryptographische Prüfsummen & Lawineneffekt
Einwegfunktionen, Kollisionssicherheit, SHA-256 vs. MD5, Rainbow-Tables und Passwort-Salting mit Argon2.
Was ist eine UUID? Versionen, Entropie & RFC 9562
Eindeutige 128-Bit-Bezeichner in verteilten Systemen: UUID v4 Zufall versus zeitbasierte UUID v7 Indexierung.
Was ist ein Regulärer Ausdruck (Regex)?
Endliche Automaten, Zeichenklassen, Quantifizierer, Lookaheads und Schutz vor katastrophalem Backtracking (ReDoS).
Was ist URL-Encoding (Prozent-Kodierung)?
RFC 3986 Standards, reservierte Trennzeichen, UTF-8 Byte-Umwandlung und Bereinigung von Abfragezeichenfolgen.
Was ist Browser Fingerprinting & Canvas-Tracking?
Wie Tracker Geräte ohne Cookies identifizieren: Canvas-Rendering, AudioContext-Rauschen, WebGL-Parameter und Abwehrmaßnahmen.
Was ist die Unix-Zeit (Epoch)?
Warum Computer Sekunden seit dem 1. Januar 1970 zählen, 32-Bit vs. 64-Bit Zeitstempel und das Jahr-2038-Problem.
Häufig gestellte Fragen zu Informatik & Websicherheit
Präzise und fundierte Antworten auf zentrale Fragen zu Web-Kryptografie, DNS-Infrastruktur, Identitätsprotokollen und Frontend-Performance.
Was ist der technische Unterschied zwischen HTTP- und HTTPS-Verschlüsselung?
HTTP überträgt Anwendungsdaten im Klartext über TCP und ist anfällig für Man-in-the-Middle-Angriffe. HTTPS (RFC 2818 / RFC 9110) kapselt HTTP in einer verschlüsselten TLS 1.3-Sitzung. TLS authentifiziert die Identität des Servers über X.509-Zertifikate per asymmetrischer Kryptografie und handelt eine symmetrische Chiffre (AES-256-GCM oder ChaCha20-Poly1305) zur schnellen Verschlüsselung aller Paketinhalte aus.
Warum gilt Base64-Kodierung weder als Verschlüsselung noch als Hashing?
Base64 (RFC 4648) ist ein Byte-Konvertierungsformat, um beliebige Binärdaten sicher über 7-Bit-ASCII-Kanäle zu übertragen. Es erfordert keinen geheimen Schlüssel und kann von jedem sofort dekodiert werden. Im Gegensatz dazu erfordert Verschlüsselung einen geheimen Schlüssel, und kryptografisches Hashing ist eine unumkehrbare mathematische Einwegfunktion.
Wie verhindert die Content Security Policy (CSP Level 3) Cross-Site Scripting (XSS)?
Die Content Security Policy (CSP Level 3 / W3C) schränkt die Ausführung nicht vertrauenswürdiger Skripte im Browser strikt ein. Durch Direktiven wie script-src 'nonce-rAnd0m' 'strict-dynamic' blockiert der Browser unbefugte Inline-Skripte und untersagt dynamisches eval(), wodurch injizierte Angreifer-Nutzdaten unwirksam werden.
Was ist der Unterschied zwischen OAuth 2.0 und JSON Web Tokens (JWT)?
OAuth 2.0 (RFC 6749) ist ein Autorisierungsdelegierungs-Framework, das den Zugriff auf Drittanbieter-Ressourcen regelt. JWT (RFC 7519) ist eine standardisierte Token-Datenstruktur (Header, Payload, Signatur). OAuth-Server stellen häufig signierte JWTs als Zugriffstoken aus, um Benutzerberechtigungen zustandslos (stateless) über Microservices hinweg zu übertragen.
Warum bietet UUID v7 eine bessere Indexierungsleistung als UUID v4?
UUID v4 ist rein pseudozufällig, was bei Primärschlüssel-Indizes in Datenbanken (PostgreSQL, MySQL) zu starken B-Tree-Page-Splits führt. UUID v7 (RFC 9562) enthält einen 48-Bit-Unix-Zeitstempel in den höchstwertigen Bits, wodurch zeitlich sortierte Primärschlüssel entstehen, die sequentielle Festplatten-I/O und B-Tree-Lokalität wahren.
Was verursacht katastrophales Backtracking in regulären Ausdrücken (ReDoS)?
Katastrophales Backtracking entsteht in NFA-Regex-Engines bei verschachtelten Quantifikatoren wie (a+)+$. Bei nicht passenden Eingaben prüft die Engine exponentiell viele Kombinationen ($O(2^n)$), lastet die CPU zu 100% aus und führt zu einem Denial-of-Service (ReDoS).
Wie verhindert DNS over HTTPS (DoH) ISP-Überwachung und DNS-Poisoning?
Klassische DNS-Anfragen (RFC 1035) erfolgen unverschlüsselt über UDP auf Port 53, sodass ISPs und Angreifer besuchte Domains mitlesen und manipulieren können. DNS over HTTPS (DoH, RFC 8484) kapselt Anfragen in TLS-verschlüsseltem HTTPS über Port 443 und unterbindet Abhören, Zensur und Cache-Poisoning.
Wird CORS im Frontend oder Backend konfiguriert und wie schützt es APIs?
CORS wird vom Client-Browser durchgesetzt, jedoch vollständig auf dem Backend-Server konfiguriert. Der Browser sendet automatisch den Origin-Header, und der Server muss mit Access-Control-Allow-Origin antworten. Ohne diesen Header blockiert der Browser den Zugriff des Frontend-Codes auf die Antwortdaten.
Bereit, diese Konzepte in der Praxis zu testen?
Entdecken Sie unsere Sammlung von 27 schnellen Entwickler-Werkzeugen, die zu 100% lokal im Browser ausgeführt werden.