Leistung
Webapplikations-Pentest
Ihr Kundenportal, Ihr Onlineshop, Ihre interne Verwaltungsoberfläche: Anwendungen mit echten Daten verdienen eine Prüfung, die über automatisierte Scans hinausgeht.
Das Szenario
Webanwendungen sind für Angreifer besonders attraktiv, weil sie zwei Dinge gleichzeitig bieten: Sie sind rund um die Uhr erreichbar und sie liegen direkt an den Daten. Ein Scanner erkennt dabei zwar bekannte technische Muster – er versteht aber nicht, dass ein Benutzer durch simples Hochzählen einer ID plötzlich fremde Rechnungen sieht oder dass sich ein Bestellprozess so manipulieren lässt, dass die Zahlung übersprungen wird. Genau diese Lücken finde ich in fast jedem Projekt, und genau deshalb teste ich Ihre Anwendung überwiegend von Hand.
Was ich prüfe
- Authentifizierung und Sitzungen. Login-Mechanismen, Passwort-Reset, Mehr-Faktor-Authentifizierung, Session-Handling und die Frage, ob sich Sitzungen übernehmen lassen.
- Berechtigungen. Der häufigste Fund überhaupt: Zugriff auf fremde Datensätze durch manipulierte IDs sowie Funktionen, die Normalnutzern gar nicht offenstehen dürften.
- Eingabeverarbeitung. SQL-Injection, Command Injection, Cross-Site-Scripting, Server-Side Request Forgery und unsichere Deserialisierung.
- Datei-Uploads und Downloads. Ob sich ausführbare Dateien einschleusen lassen und ob Downloads den Zugriff auf fremde oder serverseitige Dateien erlauben.
- Schnittstellen und APIs. REST- und GraphQL-Endpunkte inklusive undokumentierter Funktionen, fehlender Ratenbegrenzung und zu großzügiger Datenrückgabe.
- Business-Logik. Genau die Fehler, die kein Scanner findet: manipulierbare Preise, überspringbare Prozessschritte und Rabatte, die sich beliebig kombinieren lassen.
Was Sie bekommen
- Prüfung entlang von OWASP Top 10 und OWASP Application Security Verification Standard – ergänzt um manuelle Tests der Geschäftslogik.
- Jede Schwachstelle mit Schritt-für-Schritt-Nachweis, damit Ihre Entwickler sie direkt reproduzieren können.
- Konkrete Fix-Empfehlungen auf Code- und Konfigurationsebene statt allgemeiner Hinweise.
- Auf Wunsch Ergebnisübergabe direkt im Entwicklungsteam oder als Tickets in Ihrem System.
- Kostenfreier Nachtest der behobenen Schwachstellen innerhalb von drei Monaten.
Weitere Leistungen
Das könnte ebenfalls passen
Externer Infrastruktur-Pentest
Nicht nur die Anwendung, sondern der gesamte Server und Perimeter dahinter.
→ Details ansehen
Interner Infrastruktur-Pentest
Wie weit käme ein Angreifer, der über die Webanwendung Fuß gefasst hat?
→ Details ansehen
Kontakt
Kurz beschreiben, was geprüft werden soll – Sie erhalten zeitnah eine Einschätzung.
→ Anfrage stellen