Quellcodeanalyse
Wir lesen Ihren Code gründlich. KI durchsucht große Codebasen nach Mustern und Varianten, jeden Fund prüfen wir von Hand nach.
Der Quellcode Ihrer Anwendung wird im Detail analysiert, um möglichst alle sicherheitsrelevanten Probleme aufzudecken. Wer den Code liest, findet auch Fehler, die von außen kaum zu sehen sind: vergessene Debug-Pfade, fehlerhafte Rechteprüfungen, unsichere Kryptographie oder Logikfehler tief in der Anwendung.
Vorgehen
-
Verstehen
Architektur, Datenflüsse und Bedrohungsmodell. Wir klären mit Ihnen, welche Teile der Anwendung sicherheitskritisch sind und wo Angreifer ansetzen würden.
-
Durchsuchen
Modelle und eigene Werkzeuge durchkämmen die gesamte Codebasis nach Mustern und Varianten bekannter Fehler. Das macht auch große Codebasen in vertretbarer Zeit prüfbar.
KI-gestützt -
Manueller Review
Sicherheitskritische Pfade lesen wir von Hand: Authentifizierung, Rechteprüfung, Verarbeitung von Eingaben, Kryptographie.
-
Verifizieren
Jeder Fund wird nachgewiesen. Auffälligkeiten und Fehler, die sich nicht direkt ausnutzen lassen, kennzeichnen wir im Bericht als solche.
KI-gestützt
KI ist dabei Werkzeug, kein Ersatz. Sie sortiert und schlägt vor. Ob eine Schwachstelle echt ist und was sie für Sie bedeutet, entscheiden erfahrene Menschen.
Was wir prüfen
Grundlage für eine strukturierte Analyse ist der OWASP Web Security Testing Guide (WSTG), der etablierte Standard für Sicherheitstests von Webanwendungen. Seine Testbereiche, von Konfiguration über Authentifizierung und Autorisierung bis zu Geschäftslogik und APIs, arbeiten wir im Code ab statt am laufenden System.
Dabei decken wir alle Risiken der OWASP Top 10 ab:
A01 Broken Access Control: fehlende oder fehlerhafte Rechteprüfungen, direkter Zugriff auf fremde Objekte (IDOR), Path Traversal, CSRF, SSRF
A02 Security Misconfiguration: unsichere Voreinstellungen, Debug-Modi, Sicherheits-Header und Clickjacking, XML-Parser (XXE)
A03 Software Supply Chain Failures: Abhängigkeiten mit bekannten Schwachstellen, Build- und Deployment-Pipeline
A04 Cryptographic Failures: schwache Verfahren, Schlüsselverwaltung, Zufallszahlen, sensible Daten im Klartext
A05 Injection: SQL, Code, Kommandos, Templates, HTTP-Header, Cross-Site Scripting
A06 Insecure Design: Bedrohungsmodell, Geschäftslogik, fehlende Schutzmechanismen
A07 Authentication Failures: Login, Passwortspeicherung, Passwort-Reset, Multi-Faktor, Session Management
A08 Software or Data Integrity Failures: unsichere Deserialisierung (Unserialize), ungeprüfte Updates und Daten
A09 Security Logging and Alerting Failures: fehlende Protokollierung sicherheitsrelevanter Ereignisse, Log Injection, sensible Daten in Logs
A10 Mishandling of Exceptional Conditions: Fehlerbehandlung, Stacktraces und Information Leakage, Prüfungen, die im Fehlerfall offen statt geschlossen ausfallen
WSTG und Top 10 sind für uns Rahmen, keine Checkliste zum Abhaken: Die wichtigsten Funde entstehen dort, wo eine Anwendung ihre eigenen Regeln hat.
Quellcodeanalyse und Penetrationstest
Eine Quellcodeanalyse ist immer gründlicher und vollständiger als ein Test von außen. Ein Penetrationstest sieht nur, was sich über die Oberfläche der laufenden Anwendung erreichen lässt, und nur in den Zuständen, die sich in der Projektzeit herbeiführen lassen. Im Code liegen dagegen alle Pfade offen: selten genutzte Funktionen, Fehlerzweige, versteckte Schnittstellen und Code, der nur unter bestimmten Bedingungen läuft. Ist eine Schwachstelle gefunden, finden wir auch alle Stellen mit demselben Fehlermuster.
Deshalb kombinieren wir die Quellcodeanalyse in der Regel mit einem Penetrationstest. Er bestätigt die Funde am laufenden System, zeigt, was ein Angreifer tatsächlich erreicht, und deckt Probleme auf, die nicht im Code liegen, etwa in der Konfiguration von Servern und Infrastruktur.
Sprachen und Plattformen
Serverseitig Java, PHP, Ruby, Perl, Python und mehr; clientseitig JavaScript und Browser-APIs; mobil iOS und Android.
Ergebnis
Am Ende steht immer ein Bericht. Auf Wunsch knapp auf den Punkt gebracht, damit möglichst viel Zeit in die eigentliche Analyse fließt, oder als ausführlicher Ergebnisbericht mit Beschreibung jeder Schwachstelle, Risikobewertung und konkreter Behebungsempfehlung. Rückfragen inklusive.