Dienstleistungen

Penetrationstest

Wir greifen Ihre laufende Anwendung an wie ein echter Angreifer: automatisiert, manuell und mit Blick für Logikfehler.

Wir treten als Angreifer von außen auf. Ihre Anwendung wird am laufenden Testsystem automatisiert und manuell angegriffen, um ihre Sicherheitsprobleme so zu finden, wie ein echter Angreifer sie finden würde.

Vorgehen

  1. Verstehen

    Wir lernen Ihre Anwendung kennen, bevor wir sie angreifen: Funktionen, Rollen, Schnittstellen und die Daten, die geschützt werden müssen.

  2. Automatisiert

    Scanner und eigene Werkzeuge erfassen die Angriffsfläche und decken bekannte Fehlerklassen breit ab.

    KI-gestützt
  3. Manuell

    Die wichtigsten Funde entstehen von Hand: Logikfehler, Umgehung von Rechteprüfungen, verkettete Angriffe über mehrere Schritte.

  4. Verifizieren

    Jeder Fund wird nachgewiesen und nachvollziehbar dokumentiert.

    KI-gestützt

Was wir angreifen

Wir testen Webanwendungen, APIs und mobile Apps. Den Rahmen gibt der OWASP Web Security Testing Guide (WSTG) vor, der etablierte Standard für Sicherheitstests von Webanwendungen. Er gliedert den aktiven Test in zwölf Bereiche:

  • Informationsbeschaffung: Angriffsfläche, Einstiegspunkte und eingesetzte Technik. Sofern sinnvoll, beginnen wir jeden Penetrationstest mit einer Infrastrukturanalyse: offene Dienste, TLS, DNS und alles, was sich öffentlich über Sie finden lässt

  • Konfiguration und Deployment: Server und Plattform, HTTP-Methoden, Sicherheits-Header, vergessene Dateien und Admin-Oberflächen

  • Identitätsverwaltung: Rollen, Registrierung, Vergabe von Konten, erratbare Benutzernamen

  • Authentifizierung: Login, Passwortrichtlinie, Passwort-Reset, Multi-Faktor, Schutz vor Brute Force

  • Autorisierung: Rechteprüfungen, Rechteausweitung, direkter Zugriff auf fremde Objekte (IDOR), Path Traversal

  • Session-Management: Cookies, Session Fixation, Logout und Timeout, CSRF

  • Injection: SQL-, Befehls- und Template-Injection, Cross-Site Scripting, SSRF

  • Fehlerbehandlung: Fehlermeldungen und Stacktraces, die Interna preisgeben

  • Kryptographie: TLS, schwache Verfahren, sensible Daten im Klartext

  • Geschäftslogik: umgangene Workflows, manipulierte Werte, Limits und Race Conditions

  • Client-seitig: DOM-basiertes Cross-Site Scripting, Clickjacking, CORS, Web Messaging

  • APIs: REST und GraphQL, Rechteprüfung auf jedem Endpunkt

Die Risiken der OWASP Top 10 sind darin enthalten. Der WSTG ist für uns aber Rahmen, keine Checkliste zum Abhaken: Die wichtigsten Funde entstehen dort, wo eine Anwendung ihre eigenen Regeln hat.

Penetrationstest und Quellcodeanalyse ergänzen sich: Der Test von außen zeigt, was ein Angreifer tatsächlich erreicht, der Blick in den Code findet, was von außen verborgen bleibt. Auf Wunsch kombinieren wir beides.

Ergebnis

Am Ende steht immer ein Bericht. Auf Wunsch knapp auf den Punkt gebracht, damit möglichst viel Zeit in die eigentliche Analyse fließt, oder als ausführlicher Ergebnisbericht mit Beschreibung jeder Schwachstelle, Risikobewertung und konkreter Behebungsempfehlung. Rückfragen inklusive.

Sprechen wir über Ihre Anwendung.

Sie erreichen uns per E-Mail, Telefon oder Kontaktformular. Auf Wunsch PGP-verschlüsselt.