Penetrationstest
Wir greifen Ihre laufende Anwendung an wie ein echter Angreifer: automatisiert, manuell und mit Blick für Logikfehler.
Wir treten als Angreifer von außen auf. Ihre Anwendung wird am laufenden Testsystem automatisiert und manuell angegriffen, um ihre Sicherheitsprobleme so zu finden, wie ein echter Angreifer sie finden würde.
Vorgehen
-
Verstehen
Wir lernen Ihre Anwendung kennen, bevor wir sie angreifen: Funktionen, Rollen, Schnittstellen und die Daten, die geschützt werden müssen.
-
Automatisiert
Scanner und eigene Werkzeuge erfassen die Angriffsfläche und decken bekannte Fehlerklassen breit ab.
KI-gestützt -
Manuell
Die wichtigsten Funde entstehen von Hand: Logikfehler, Umgehung von Rechteprüfungen, verkettete Angriffe über mehrere Schritte.
-
Verifizieren
Jeder Fund wird nachgewiesen und nachvollziehbar dokumentiert.
KI-gestützt
Was wir angreifen
Wir testen Webanwendungen, APIs und mobile Apps. Den Rahmen gibt der OWASP Web Security Testing Guide (WSTG) vor, der etablierte Standard für Sicherheitstests von Webanwendungen. Er gliedert den aktiven Test in zwölf Bereiche:
Informationsbeschaffung: Angriffsfläche, Einstiegspunkte und eingesetzte Technik. Sofern sinnvoll, beginnen wir jeden Penetrationstest mit einer Infrastrukturanalyse: offene Dienste, TLS, DNS und alles, was sich öffentlich über Sie finden lässt
Konfiguration und Deployment: Server und Plattform, HTTP-Methoden, Sicherheits-Header, vergessene Dateien und Admin-Oberflächen
Identitätsverwaltung: Rollen, Registrierung, Vergabe von Konten, erratbare Benutzernamen
Authentifizierung: Login, Passwortrichtlinie, Passwort-Reset, Multi-Faktor, Schutz vor Brute Force
Autorisierung: Rechteprüfungen, Rechteausweitung, direkter Zugriff auf fremde Objekte (IDOR), Path Traversal
Session-Management: Cookies, Session Fixation, Logout und Timeout, CSRF
Injection: SQL-, Befehls- und Template-Injection, Cross-Site Scripting, SSRF
Fehlerbehandlung: Fehlermeldungen und Stacktraces, die Interna preisgeben
Kryptographie: TLS, schwache Verfahren, sensible Daten im Klartext
Geschäftslogik: umgangene Workflows, manipulierte Werte, Limits und Race Conditions
Client-seitig: DOM-basiertes Cross-Site Scripting, Clickjacking, CORS, Web Messaging
APIs: REST und GraphQL, Rechteprüfung auf jedem Endpunkt
Die Risiken der OWASP Top 10 sind darin enthalten. Der WSTG ist für uns aber Rahmen, keine Checkliste zum Abhaken: Die wichtigsten Funde entstehen dort, wo eine Anwendung ihre eigenen Regeln hat.
Penetrationstest und Quellcodeanalyse ergänzen sich: Der Test von außen zeigt, was ein Angreifer tatsächlich erreicht, der Blick in den Code findet, was von außen verborgen bleibt. Auf Wunsch kombinieren wir beides.
Ergebnis
Am Ende steht immer ein Bericht. Auf Wunsch knapp auf den Punkt gebracht, damit möglichst viel Zeit in die eigentliche Analyse fließt, oder als ausführlicher Ergebnisbericht mit Beschreibung jeder Schwachstelle, Risikobewertung und konkreter Behebungsempfehlung. Rückfragen inklusive.