Webanwendungen und APIs
Penetrationstest für Webanwendungen und APIs
Die teuersten Lücken stehen in keiner Signaturdatenbank. Unser Penetrationstest für Webanwendungen prüft Rechtelogik, Mandantentrennung und Geschäftsprozesse dort, wo sie tatsächlich brechen.
Typische Dauer 2–4 Wochen. Nachtests kostenfrei und unbegrenzt.
Prüfschwerpunkte
Wo Webanwendungen in der Praxis brechen
Wir folgen OWASP als Grundgerüst — die eigentliche Arbeit beginnt danach, bei der Logik Ihrer Anwendung.
Fehlerhafte Zugriffskontrolle
Der häufigste kritische Befund überhaupt: Objektreferenzen ohne Berechtigungsprüfung, Rechteausweitung zwischen Rollen und Endpunkte, die im Frontend versteckt, im Backend aber offen sind.
Mandantentrennung
In Multi-Tenant-Plattformen prüfen wir gezielt, ob sich Daten anderer Mandanten lesen, ändern oder über Umwege ableiten lassen — mit zwei getrennten Testmandanten.
Authentifizierung und Sitzungen
Passwort-Zurücksetzung, Zwei-Faktor-Umgehung, Token-Handhabung, OAuth- und SSO-Anbindungen, Sitzungsablauf und Abmeldeverhalten über mehrere Geräte hinweg.
Geschäftslogik
Preis- und Rabattmanipulation, Umgehung von Freigabeschritten, Wettlaufsituationen bei Zahlungen und Kontingenten. Kein Scanner erkennt, welcher Ablauf in Ihrem Geschäft eigentlich verboten ist.
API-Sicherheit
REST-, GraphQL- und Webhook-Schnittstellen: übermäßige Datenrückgabe, fehlende Ratenbegrenzung, Massenzuweisung von Feldern und undokumentierte Endpunkte aus alten Versionen.
Injektion und serverseitige Angriffe
SQL- und NoSQL-Injektion, Template-Injektion, SSRF gegen interne Dienste und Cloud-Metadatendienste, unsichere Deserialisierung und Datei-Uploads.
Ablauf
Von der Zugangsfreigabe bis zum geschlossenen Befund
- 01
Scoping
Wir erfassen Anwendungen, Umgebungen, Rollenmodell und kritische Abläufe und leiten daraus Aufwand und Festpreis ab.
- 02
Zugänge und Testdaten
Sie stellen Testkonten je Rolle bereit, idealerweise in einer produktionsnahen Vorproduktionsumgebung. Wir bestätigen die Erreichbarkeit vor Testbeginn.
- 03
Manuelle Prüfung
Systematische Abdeckung entlang OWASP ASVS, ergänzt um gezielte Angriffe auf Ihre Rechtelogik und Ihre Geschäftsprozesse.
- 04
Verifikation und Einstufung
Jeder Befund wird nachgewiesen, in seiner Auswirkung bewertet und nach CVSS eingestuft. Kritisches melden wir sofort.
- 05
Bericht und Übergabe
Technischer Bericht mit Reproduktionsschritten plus Besprechung mit Ihrem Entwicklungsteam, damit die Behebung nicht an Interpretationsfragen scheitert.
- 06
Nachtest
Nach dem Deployment prüfen wir jede Behebung nach — kostenfrei, so oft wie nötig, mit aktualisiertem Statusbericht.
Regulatorik
Wofür der Bericht als Nachweis dient
DSGVO
Wenn Ihre Webanwendung personenbezogene Daten verarbeitet, verlangt Art. 32 eine belegbare Wirksamkeitsprüfung der Schutzmaßnahmen. Befunde zu Zugriffskontrolle und Mandantentrennung sind dabei der Kern — sie entscheiden über die Meldepflicht bei einer Datenpanne.
PCI DSS
Für Anwendungen mit Kartendatenbezug prüfen wir entlang der Anforderungen an sichere Entwicklung und Penetrationstests und dokumentieren Segmentierung und Testabdeckung so, dass Ihr QSA damit arbeiten kann.
ISO 27001
Die Maßnahmen zu technischen Schwachstellen und Sicherheitstests in der Entwicklung verlangen dokumentierte Prüfungen vor produktivem Einsatz. Der Bericht deckt Prüfnachweis und Wirksamkeitskontrolle gemeinsam ab.
BSI-Vorgaben für Webanwendungen
Wir orientieren uns an den BSI-Empfehlungen zur Absicherung von Webanwendungen und ordnen Befunde den zugehörigen Bausteinen des IT-Grundschutz-Kompendiums zu.
Häufige Fragen
Fragen zum Web-Pentest
Verwandte Leistungen
Bringen wir Ihre Anwendung an ihre Grenze
Schildern Sie uns kurz Ihre Anwendung — wir schlagen einen Prüfumfang vor und nennen Ihnen einen Festpreis.
Prüfumfang anfragen