Webanwendungen und APIs

Penetrationstest für Webanwendungen und APIs

Die teuersten Lücken stehen in keiner Signaturdatenbank. Unser Penetrationstest für Webanwendungen prüft Rechtelogik, Mandantentrennung und Geschäftsprozesse dort, wo sie tatsächlich brechen.

Typische Dauer 2–4 Wochen. Nachtests kostenfrei und unbegrenzt.

Prüfschwerpunkte

Wo Webanwendungen in der Praxis brechen

Wir folgen OWASP als Grundgerüst — die eigentliche Arbeit beginnt danach, bei der Logik Ihrer Anwendung.

Fehlerhafte Zugriffskontrolle

Der häufigste kritische Befund überhaupt: Objektreferenzen ohne Berechtigungsprüfung, Rechteausweitung zwischen Rollen und Endpunkte, die im Frontend versteckt, im Backend aber offen sind.

Mandantentrennung

In Multi-Tenant-Plattformen prüfen wir gezielt, ob sich Daten anderer Mandanten lesen, ändern oder über Umwege ableiten lassen — mit zwei getrennten Testmandanten.

Authentifizierung und Sitzungen

Passwort-Zurücksetzung, Zwei-Faktor-Umgehung, Token-Handhabung, OAuth- und SSO-Anbindungen, Sitzungsablauf und Abmeldeverhalten über mehrere Geräte hinweg.

Geschäftslogik

Preis- und Rabattmanipulation, Umgehung von Freigabeschritten, Wettlaufsituationen bei Zahlungen und Kontingenten. Kein Scanner erkennt, welcher Ablauf in Ihrem Geschäft eigentlich verboten ist.

API-Sicherheit

REST-, GraphQL- und Webhook-Schnittstellen: übermäßige Datenrückgabe, fehlende Ratenbegrenzung, Massenzuweisung von Feldern und undokumentierte Endpunkte aus alten Versionen.

Injektion und serverseitige Angriffe

SQL- und NoSQL-Injektion, Template-Injektion, SSRF gegen interne Dienste und Cloud-Metadatendienste, unsichere Deserialisierung und Datei-Uploads.

Ablauf

Von der Zugangsfreigabe bis zum geschlossenen Befund

  1. 01

    Scoping

    Wir erfassen Anwendungen, Umgebungen, Rollenmodell und kritische Abläufe und leiten daraus Aufwand und Festpreis ab.

  2. 02

    Zugänge und Testdaten

    Sie stellen Testkonten je Rolle bereit, idealerweise in einer produktionsnahen Vorproduktionsumgebung. Wir bestätigen die Erreichbarkeit vor Testbeginn.

  3. 03

    Manuelle Prüfung

    Systematische Abdeckung entlang OWASP ASVS, ergänzt um gezielte Angriffe auf Ihre Rechtelogik und Ihre Geschäftsprozesse.

  4. 04

    Verifikation und Einstufung

    Jeder Befund wird nachgewiesen, in seiner Auswirkung bewertet und nach CVSS eingestuft. Kritisches melden wir sofort.

  5. 05

    Bericht und Übergabe

    Technischer Bericht mit Reproduktionsschritten plus Besprechung mit Ihrem Entwicklungsteam, damit die Behebung nicht an Interpretationsfragen scheitert.

  6. 06

    Nachtest

    Nach dem Deployment prüfen wir jede Behebung nach — kostenfrei, so oft wie nötig, mit aktualisiertem Statusbericht.

Regulatorik

Wofür der Bericht als Nachweis dient

DSGVO

Wenn Ihre Webanwendung personenbezogene Daten verarbeitet, verlangt Art. 32 eine belegbare Wirksamkeitsprüfung der Schutzmaßnahmen. Befunde zu Zugriffskontrolle und Mandantentrennung sind dabei der Kern — sie entscheiden über die Meldepflicht bei einer Datenpanne.

PCI DSS

Für Anwendungen mit Kartendatenbezug prüfen wir entlang der Anforderungen an sichere Entwicklung und Penetrationstests und dokumentieren Segmentierung und Testabdeckung so, dass Ihr QSA damit arbeiten kann.

ISO 27001

Die Maßnahmen zu technischen Schwachstellen und Sicherheitstests in der Entwicklung verlangen dokumentierte Prüfungen vor produktivem Einsatz. Der Bericht deckt Prüfnachweis und Wirksamkeitskontrolle gemeinsam ab.

BSI-Vorgaben für Webanwendungen

Wir orientieren uns an den BSI-Empfehlungen zur Absicherung von Webanwendungen und ordnen Befunde den zugehörigen Bausteinen des IT-Grundschutz-Kompendiums zu.

Häufige Fragen

Fragen zum Web-Pentest

Verwandte Leistungen

Bringen wir Ihre Anwendung an ihre Grenze

Schildern Sie uns kurz Ihre Anwendung — wir schlagen einen Prüfumfang vor und nennen Ihnen einen Festpreis.

Prüfumfang anfragen