JavaScript (JS) ist die Programmiersprache des Webs: Sie läuft in jedem Browser, um Seiten interaktiv zu machen, und über Node.js auch auf Servern.
Wie JavaScript funktioniert
JavaScript wurde 1995 von Brendan Eich bei Netscape entwickelt und ist als ECMAScript standardisiert, mit einer neuen Ausgabe pro Jahr. Im Browser verändert JavaScript die Seite (DOM), reagiert auf Klicks und lädt Daten aus APIs ohne Neuladen. Engines wie V8 (Chrome, Edge), SpiderMonkey (Firefox) und JavaScriptCore (Safari) übersetzen es in schnellen Maschinencode. Außerhalb des Browsers läuft es auf Servern (Node.js, Deno, Bun), in Desktop-Apps (Electron) und in Automatisierungsskripten. Code wird über die npm-Registry verteilt, das größte Paketverzeichnis der Welt.
Warum JavaScript für die Sicherheit wichtig ist
- Cross-Site-Scripting (XSS) – eingeschleustes Skript läuft im Browser des Opfers und stiehlt Sitzungen oder Daten; weiterhin eine der häufigsten Web-Schwachstellen.
- Lieferkettenangriffe – gekaperte oder per Typosquatting imitierte npm-Pakete verbreiten Schadcode in Tausende Projekte; 2025 kompromittierten Angreifer weit verbreitete Pakete und setzten sogar einen sich selbst verbreitenden Wurm über npm frei.
- Web-Skimming – bösartige Skripte auf Checkout-Seiten stehlen Kartendaten (Magecart-Angriffe).
- Fehler in Browser-Engines – Schwachstellen in V8 und anderen Engines werden regelmäßig als Zero-Days ausgenutzt.
- Schädliche Skripte in E-Mail-Anhängen und gefälschten Browser-Updates dienen als erste Stufe von Malware-Infektionen.
Empfehlungen
- Kodieren Sie Ausgaben und nutzen Sie eine strikte Content Security Policy gegen XSS.
- Fixieren Sie Abhängigkeitsversionen, prüfen Sie neue Pakete und nutzen Sie Tools wie npm audit.
- Binden Sie Skripte von Drittanbietern mit Subresource Integrity (SRI) ein oder hosten Sie sie selbst.
- Halten Sie Browser aktuell – sie beheben JavaScript-Engine-Fehler alle paar Wochen.