Dienstleistungen

Quellcodeanalyse

Wir lesen Ihren Code gründlich. KI durchsucht große Codebasen nach Mustern und Varianten, jeden Fund prüfen wir von Hand nach.

Der Quellcode Ihrer Anwendung wird im Detail analysiert, um möglichst alle sicherheitsrelevanten Probleme aufzudecken. Wer den Code liest, findet auch Fehler, die von außen kaum zu sehen sind: vergessene Debug-Pfade, fehlerhafte Rechteprüfungen, unsichere Kryptographie oder Logikfehler tief in der Anwendung.

Vorgehen

  1. Verstehen

    Architektur, Datenflüsse und Bedrohungsmodell. Wir klären mit Ihnen, welche Teile der Anwendung sicherheitskritisch sind und wo Angreifer ansetzen würden.

  2. Durchsuchen

    Modelle und eigene Werkzeuge durchkämmen die gesamte Codebasis nach Mustern und Varianten bekannter Fehler. Das macht auch große Codebasen in vertretbarer Zeit prüfbar.

    KI-gestützt
  3. Manueller Review

    Sicherheitskritische Pfade lesen wir von Hand: Authentifizierung, Rechteprüfung, Verarbeitung von Eingaben, Kryptographie.

  4. Verifizieren

    Jeder Fund wird nachgewiesen. Auffälligkeiten und Fehler, die sich nicht direkt ausnutzen lassen, kennzeichnen wir im Bericht als solche.

    KI-gestützt

KI ist dabei Werkzeug, kein Ersatz. Sie sortiert und schlägt vor. Ob eine Schwachstelle echt ist und was sie für Sie bedeutet, entscheiden erfahrene Menschen.

Was wir prüfen

Grundlage für eine strukturierte Analyse ist der OWASP Web Security Testing Guide (WSTG), der etablierte Standard für Sicherheitstests von Webanwendungen. Seine Testbereiche, von Konfiguration über Authentifizierung und Autorisierung bis zu Geschäftslogik und APIs, arbeiten wir im Code ab statt am laufenden System.

Dabei decken wir alle Risiken der OWASP Top 10 ab:

  • A01 Broken Access Control: fehlende oder fehlerhafte Rechteprüfungen, direkter Zugriff auf fremde Objekte (IDOR), Path Traversal, CSRF, SSRF

  • A02 Security Misconfiguration: unsichere Voreinstellungen, Debug-Modi, Sicherheits-Header und Clickjacking, XML-Parser (XXE)

  • A03 Software Supply Chain Failures: Abhängigkeiten mit bekannten Schwachstellen, Build- und Deployment-Pipeline

  • A04 Cryptographic Failures: schwache Verfahren, Schlüsselverwaltung, Zufallszahlen, sensible Daten im Klartext

  • A05 Injection: SQL, Code, Kommandos, Templates, HTTP-Header, Cross-Site Scripting

  • A06 Insecure Design: Bedrohungsmodell, Geschäftslogik, fehlende Schutzmechanismen

  • A07 Authentication Failures: Login, Passwortspeicherung, Passwort-Reset, Multi-Faktor, Session Management

  • A08 Software or Data Integrity Failures: unsichere Deserialisierung (Unserialize), ungeprüfte Updates und Daten

  • A09 Security Logging and Alerting Failures: fehlende Protokollierung sicherheitsrelevanter Ereignisse, Log Injection, sensible Daten in Logs

  • A10 Mishandling of Exceptional Conditions: Fehlerbehandlung, Stacktraces und Information Leakage, Prüfungen, die im Fehlerfall offen statt geschlossen ausfallen

WSTG und Top 10 sind für uns Rahmen, keine Checkliste zum Abhaken: Die wichtigsten Funde entstehen dort, wo eine Anwendung ihre eigenen Regeln hat.

Quellcodeanalyse und Penetrationstest

Eine Quellcodeanalyse ist immer gründlicher und vollständiger als ein Test von außen. Ein Penetrationstest sieht nur, was sich über die Oberfläche der laufenden Anwendung erreichen lässt, und nur in den Zuständen, die sich in der Projektzeit herbeiführen lassen. Im Code liegen dagegen alle Pfade offen: selten genutzte Funktionen, Fehlerzweige, versteckte Schnittstellen und Code, der nur unter bestimmten Bedingungen läuft. Ist eine Schwachstelle gefunden, finden wir auch alle Stellen mit demselben Fehlermuster.

Deshalb kombinieren wir die Quellcodeanalyse in der Regel mit einem Penetrationstest. Er bestätigt die Funde am laufenden System, zeigt, was ein Angreifer tatsächlich erreicht, und deckt Probleme auf, die nicht im Code liegen, etwa in der Konfiguration von Servern und Infrastruktur.

Sprachen und Plattformen

Serverseitig Java, PHP, Ruby, Perl, Python und mehr; clientseitig JavaScript und Browser-APIs; mobil iOS und Android.

Ergebnis

Am Ende steht immer ein Bericht. Auf Wunsch knapp auf den Punkt gebracht, damit möglichst viel Zeit in die eigentliche Analyse fließt, oder als ausführlicher Ergebnisbericht mit Beschreibung jeder Schwachstelle, Risikobewertung und konkreter Behebungsempfehlung. Rückfragen inklusive.

Sprechen wir über Ihre Anwendung.

Sie erreichen uns per E-Mail, Telefon oder Kontaktformular. Auf Wunsch PGP-verschlüsselt.