Webanwendung

Penetrationstest für Webanwendungen

Automatisierte Scanner finden die Schwachstellen, die jeder Scanner findet. Die Fehler, die tatsächlich ausgenutzt werden - fehlerhafte Autorisierung, verkettete Missbräuche der Geschäftslogik, subtile Umgehungen der Authentifizierung - erfordern einen Menschen, der Ihre Anwendung so liest, wie ein Angreifer es tut. Genau das liefert dieses Projekt.

Preise ansehen

Was enthalten ist

  • Abdeckung der OWASP Top 10
  • Authentifizierungs- & Session-Tests
  • Autorisierungs- und IDOR-Tests über alle Rollen hinweg
  • Geschäftslogik & Missbrauch von Abläufen
  • REST- / GraphQL-API-Tests
  • Injection-, SSRF-, XXE- und Datei-Upload-Tests

Lieferumfang

  • Management Summary für die Führungsebene
  • Technischer Bericht mit CVSS-bewerteten Feststellungen
  • Reproduktionsschritte & Screenshot-Nachweise
  • Priorisierter Fahrplan zur Behebung
  • Live-Debriefing mit Ihrem Team
  • Attestierungsschreiben für Auditoren und Kunden, auf Anfrage
  • Behebungsnachweis nach dem Retest, als eigenständiges Dokument

Zeitplan

3-5 Arbeitstage, je nach Anzahl der Rollen und Umfang der Endpunkte. Der genaue Zeitplan wird vor Testbeginn in Ihrem schriftlichen Angebot bestätigt.

Wo Scanner aufhören und manuelles Testen beginnt

Ein Scanner findet reflektiertes XSS und veraltete Bibliotheken. Er findet nicht, dass ein Endpunkt zum Löschen eines Kommentars zwar die Kommentar-ID prüft, aber nicht, ob der Kommentar dem anfragenden Nutzer gehört - oder dass das Umschalten eines Rollenparameters mitten im Bestellvorgang einen Schritt der Zahlungsprüfung überspringt. Genau diese Feststellungen werden in der Praxis ausgenutzt, und sie treten nur zutage, wenn ein Tester das tatsächliche Verhalten der Anwendung liest, statt bekannte Signaturen abzugleichen.

Die Tests decken als Grundlage jede OWASP-Top-10-Kategorie ab und gehen dann tiefer darauf ein, wie Ihre konkrete Anwendung gebaut ist: ihre Rollen und ihr Berechtigungsmodell, ihre mehrstufigen Abläufe und ihre API-Verträge. Wenn Ihre Anwendung eine Administratorrolle, einen Abrechnungsablauf oder Datei-Uploads hat, bekommen diese besondere Aufmerksamkeit - dort liegen meist die Feststellungen mit der größten Wirkung.

Methodik

Authentifizierte Tests über jede in Ihrer Anwendung definierte Rolle, mit Burp Suite zum Abfangen und manueller Analyse für die Logik. Abgedeckt werden Injection-Klassen (SQLi, Command Injection, SSTI), Authentifizierung und Session-Management, Zugriffskontrolle sowohl auf UI- als auch auf API-Ebene, SSRF und XXE überall dort, wo Dateien oder URLs verarbeitet werden, sowie Missbrauch von Datei-Uploads, wo relevant. Jede Feststellung wird vor der Meldung manuell verifiziert - unbestätigte Scanner-Ausgaben landen nicht in Ihrem Bericht. Meine veröffentlichte Referenz zur Web-Exploitation und meine Enumerationsmethodik spiegeln dieselben Techniken wider, die hier zum Einsatz kommen.

Was die Tests nicht tun

Keine Denial-of-Service-Tests, keine destruktiven Eingriffe in Produktivdaten und kein Social Engineering, sofern es nicht ausdrücklich beauftragt ist. Alles, was Verfügbarkeit oder Datenintegrität gefährden könnte, wird vorab mit Ihnen unter den unterzeichneten Rules of Engagement abgestimmt.

Fragen zu Tests von Webanwendungen

Die OWASP Top 10 als Grundlage - Injection, fehlerhafte Zugriffskontrolle, Authentifizierungsfehler, Sicherheitsfehlkonfigurationen, SSRF und so weiter - plus manuelle Tests auf Fehler in der Geschäftslogik, die automatisierte Scanner nicht finden können: unterbrochene Abläufe, IDOR-artige Autorisierungslücken, Manipulation von Preisen oder Mengen und Missbrauch mehrstufiger Prozesse, die speziell daran hängen, wie Ihre Anwendung tatsächlich funktioniert.

Ja. Die meisten modernen Anwendungen sind API-getrieben, und die API-Oberfläche ist meist dort, wo die interessanten Feststellungen liegen - fehlende Autorisierung auf Objektebene, Mass Assignment, Lücken bei Rate-Limits und Probleme im Umgang mit JWTs. Wenn Sie eine REST- oder GraphQL-API haben, wird sie gemeinsam mit dem Frontend getestet, nicht nachträglich.

Manuelle Tests, bei denen automatisierte Werkzeuge (Burp Suite und andere) die Abdeckung beschleunigen, aber das Urteilsvermögen nicht ersetzen. Fehler in der Geschäftslogik, Umgehungen der Autorisierung und verkettete Schwachstellen findet ein Mensch, der das tatsächliche Verhalten der Anwendung liest - kein Scanner, der Signaturen abgleicht.

3 bis 5 Arbeitstage für eine typische Anwendung, je nach Anzahl der Rollen, Abläufe und API-Endpunkte im Scope. Größere Anwendungen mit mehreren Benutzerrollen oder komplexen Berechtigungsmodellen dauern länger - der genaue Zeitplan wird in Ihrem schriftlichen Angebot bestätigt.

Ja, und oft ist das sogar vorzuziehen - Staging vermeidet jedes Risiko für echte Kundendaten und testet dennoch die reale Anwendungslogik, sofern Staging ein getreues Abbild der Produktion ist. Tests in der Produktion sind innerhalb eines vereinbarten Rules-of-Engagement-Fensters ebenfalls möglich.

Tests von Webanwendungen beginnen ab 500 $, bemessen an der Anzahl der Rollen, Abläufe und Endpunkte in der Anwendung. Sie erhalten vor Testbeginn einen schriftlichen Festpreis - Details finden Sie auf der Preisseite.

Finden Sie zuerst heraus, was ein echter Angreifer finden würde

Kostenloser Scoping-Call, Festpreisangebot innerhalb von 24 Stunden.

Preise ansehen