Leistung

Webapplikations-Pentest

Ihr Kundenportal, Ihr Onlineshop, Ihre interne Verwaltungsoberfläche: Anwendungen mit echten Daten verdienen eine Prüfung, die über automatisierte Scans hinausgeht.

Das Szenario

Webanwendungen sind für Angreifer besonders attraktiv, weil sie zwei Dinge gleichzeitig bieten: Sie sind rund um die Uhr erreichbar und sie liegen direkt an den Daten. Ein Scanner erkennt dabei zwar bekannte technische Muster – er versteht aber nicht, dass ein Benutzer durch simples Hochzählen einer ID plötzlich fremde Rechnungen sieht oder dass sich ein Bestellprozess so manipulieren lässt, dass die Zahlung übersprungen wird. Genau diese Lücken finde ich in fast jedem Projekt, und genau deshalb teste ich Ihre Anwendung überwiegend von Hand.

Was ich prüfe

  • Authentifizierung und Sitzungen. Login-Mechanismen, Passwort-Reset, Mehr-Faktor-Authentifizierung, Session-Handling und die Frage, ob sich Sitzungen übernehmen lassen.
  • Berechtigungen. Der häufigste Fund überhaupt: Zugriff auf fremde Datensätze durch manipulierte IDs sowie Funktionen, die Normalnutzern gar nicht offenstehen dürften.
  • Eingabeverarbeitung. SQL-Injection, Command Injection, Cross-Site-Scripting, Server-Side Request Forgery und unsichere Deserialisierung.
  • Datei-Uploads und Downloads. Ob sich ausführbare Dateien einschleusen lassen und ob Downloads den Zugriff auf fremde oder serverseitige Dateien erlauben.
  • Schnittstellen und APIs. REST- und GraphQL-Endpunkte inklusive undokumentierter Funktionen, fehlender Ratenbegrenzung und zu großzügiger Datenrückgabe.
  • Business-Logik. Genau die Fehler, die kein Scanner findet: manipulierbare Preise, überspringbare Prozessschritte und Rabatte, die sich beliebig kombinieren lassen.

Was Sie bekommen

  • Prüfung entlang von OWASP Top 10 und OWASP Application Security Verification Standard – ergänzt um manuelle Tests der Geschäftslogik.
  • Jede Schwachstelle mit Schritt-für-Schritt-Nachweis, damit Ihre Entwickler sie direkt reproduzieren können.
  • Konkrete Fix-Empfehlungen auf Code- und Konfigurationsebene statt allgemeiner Hinweise.
  • Auf Wunsch Ergebnisübergabe direkt im Entwicklungsteam oder als Tickets in Ihrem System.
  • Kostenfreier Nachtest der behobenen Schwachstellen innerhalb von drei Monaten.

Klarheit statt Bauchgefühl

Im Erstgespräch klären wir Umfang, Zeitrahmen und Kosten – unverbindlich und ohne Verkaufsdruck.