Penetrationstest für Webanwendungen
OWASP Top 10, Umgehung der Authentifizierung, Fehler in der Geschäftslogik und API-Sicherheitstests für produktive Webanwendungen.
- OWASP Top 10
- Authentifizierung & Zugriffskontrolle
- Geschäftslogik
- APIs
Tests von Webanwendungen, Netzwerken und Active Directory für Unternehmen, die eine echte Sicherheitsbewertung brauchen - und keinen Scanner-Report. Jedes Projekt erhält vor Arbeitsbeginn einen Festpreis und einen Zeitplan.
Zum ersten Mal einen freiberuflichen Tester beauftragen? Worauf Sie achten sollten →
OWASP Top 10, Umgehung der Authentifizierung, Fehler in der Geschäftslogik und API-Sicherheitstests für produktive Webanwendungen.
Interne und externe Netzwerktests: Exponierung des Perimeters, Fehlkonfigurationen von Diensten und Validierung der Segmentierung.
Vollständige Abbildung der Angriffspfade in Ihrer Windows-Domäne: ADCS, Kerberoasting, ACL-Missbrauch und laterale Bewegung.
Entra ID, Rechteausweitung über Azure RBAC, exponierte Speicherkonten und Lücken in Defender for Cloud. AZ-500-zertifiziert.
Der jährliche Pentest, den Ihr SOC-2-Type-II-Audit verlangt - geliefert als prüfungsfertiger Bericht, den Ihr Assessor akzeptiert.
Segmentierungs- und Anwendungstests, die PCI-DSS-Anforderung 11.4 für Karteninhaberdaten-Umgebungen erfüllen.
Jedes der oben genannten Projekte wird von einem einzigen OSCP+-zertifizierten Penetrationstester von Hand durchgeführt - derselbe Mensch definiert den Scope, führt den Test durch und schreibt den Bericht. Automatisierte Scanner decken schnell viel Fläche ab, aber die Feststellungen, auf die es wirklich ankommt - verkettete Angriffspfade, fehlerhafte Zugriffskontrolle, Fehler in der Geschäftslogik und Rechteausweitung in einer Active-Directory-Domäne - entstehen aus manuellen Tests, die kein Werkzeug nachbilden kann.
Die Leistungen decken die vier Bereiche ab, die die meisten Unternehmen testen lassen müssen: Webanwendungen und APIs, interne und externe Netzwerke, Active Directory und Azure-Cloud - dazu Compliance-getriebene Tests im Format für SOC 2 und PCI DSS. Nicht sicher, was Sie brauchen? Ein kostenloser 30-minütiger Scoping-Call klärt das, bevor Sie sich zu irgendetwas verpflichten.
Jede Leistung wird vor Testbeginn zum Festpreis auf Basis eines schriftlichen Scopes angeboten - keine Stundenabrechnung, keine überraschenden Zusatzposten. Projekte werden für Kunden überall remote durchgeführt, und jede Feststellung kommt mit dem Nachweis, der sie belegt. Sehen Sie sich die vollständige Preisübersicht an oder lesen Sie, wie lange ein Penetrationstest dauert, um eine Frist einzuplanen.
Webanwendungen und APIs, interne und externe Netzwerke, Active Directory und Azure-Cloud - dazu Tests im Compliance-Format für SOC 2 und PCI DSS. Alles wird von demselben OSCP+-zertifizierten Tester geliefert, der die Arbeit von Anfang bis Ende macht.
Tests von Webanwendungen beginnen bei etwa 500 $, Netzwerk- oder Active-Directory-Bewertungen bei etwa 1.500 $; der endgültige Preis ergibt sich aus dem Scope - Anzahl der Rollen, Hosts und Komplexität der Umgebung. Jedes Projekt erhält vor Beginn einen schriftlichen Festpreis. Details finden Sie in der Preisübersicht.
Ja - Projekte werden für Kunden weltweit remote durchgeführt. Externe Tests, Web, Cloud sowie die meisten internen und Active-Directory-Tests erfolgen remote über einen gesicherten Zugang; nur in seltenen Fällen ist etwas vor Ort nötig.
Sie arbeiten direkt mit der Person, die testet - nicht mit einem Vertriebsteam und einer wechselnden Besetzung. Das bedeutet klareren Scope, direkte fachliche Antworten und keinen Agenturaufschlag: Derselbe OSCP+-Tester definiert den Scope, führt den Test durch und schreibt den Bericht.
Ja. Compliance-Projekte werden als prüfungsfertige Berichte geliefert, die auf die jeweiligen Kriterien abgebildet sind - SOC 2 Trust Services Criteria oder PCI-DSS-Anforderung 11.4 - mit Management Summary, CVSS-bewerteten Feststellungen, Nachweisen und Empfehlungen zur Behebung.
Kostenloser 30-minütiger Scoping-Call. Sie erhalten innerhalb von 24 Stunden ein schriftliches Angebot mit Festpreis und Zeitplan.