QA & Release-Absicherung

Penetrationstests

Autorisierte, im Geltungsbereich festgelegte Angriffe auf deine Web-Apps, APIs und dein Cloud-Setup, um zu zeigen, welche Schwachstellen wirklich ausgenutzt werden können. Du erhältst Nachweise, Behebungsempfehlungen und einen erneuten Test, sobald deine Fixes eingespielt sind.

Wer einen Penetrationstest beauftragt

Ein Kunde, Versicherer oder Prüfer möchte einen unabhängigen Nachweis, dass versucht wurde, in Ihr Produkt einzudringen, und Sie brauchen Befunde, auf die Sie reagieren können, statt eines Scanner-Ausdrucks.

  • SaaS-Unternehmen, die sich der Sicherheitsprüfung eines Unternehmenskunden stellen
  • Teams, die ein Zahlungs- oder Gesundheitsprodukt starten und zuerst die Sicht eines Angreifers wünschen
  • Unternehmen, deren Cloud-Setup schnell gewachsen ist und nie unabhängig getestet wurde

Ein typischer Umfang und Einsatzregeln

Beispielhafter Umfang für ein Webprodukt; Ihrer wird vor Testbeginn vereinbart und unterzeichnet.

  • Im Umfang

    • Die Web-App und jede Benutzerrolle, unter Verwendung von Testkonten, die Sie bereitstellen
    • Öffentliche APIs und das Backend, das Ihre mobile App aufruft
    • Benannte Cloud-Konten: Speicher, Identitätseinstellungen und exponierte Dienste
    • Chatbot- oder Agent-Funktionen als Weg zu Daten oder Tools
  • Außerhalb des Umfangs

    • Denial-of-Service oder Last, die echte Benutzer stören könnte
    • Phishing oder Social Engineering Ihrer Mitarbeiter, sofern nicht separat vereinbart
    • Physischer Zugang zu Büros, Geräten oder Netzwerken
    • Drittanbieterdienste, die Ihnen nicht gehören, ohne Erlaubnis ihres Eigentümers
  • Einsatzregeln

    • Unterzeichnete Autorisierung mit Benennung von Zielen, Testkonten und Quell-IP-Adressen
    • Für die Produktion vereinbarte Testfenster; Staging wird verwendet, wo repräsentativ
    • Benannte Kontakte auf beiden Seiten, erreichbar während der Tests laufen
    • Kritische Befunde werden sofort gemeldet, nicht für den Abschlussbericht zurückgehalten
    • Testkonten und hochgeladene Testdaten werden nach Testende entfernt

Sieh dein Produkt so, wie es ein Angreifer sehen würde

Scanner finden bekannte Muster; Angreifer verketten kleine Schwachstellen miteinander. Ein Penetrationstest, also autorisiertes ethisches Hacken, zeigt, welche Schwachstellen in deiner Webanwendung, deinen APIs, deinem mobilen Back-End oder deinem Cloud-Setup tatsächlich ausgenutzt werden können und was ein Angreifer erreichen könnte. Er ist nützlich vor einem Launch, einer Kunden-Sicherheitsprüfung oder einem Audit. Wir arbeiten ausschließlich innerhalb eines schriftlichen Geltungsbereichs und von Einsatzregeln, die du genehmigst, verwenden standardmäßig nicht-destruktive Techniken und berichten jeden Befund mit Nachweisen, Reproduktionsschritten und Behebungsempfehlungen.

KI-gestützte Aufklärung, menschengeführte Ausnutzung

Wie KI unterstützt

  • Beschleunigt die Aufklärung: Routen, Parameter, Technologien und exponierte Dienste werden innerhalb des vereinbarten Geltungsbereichs kartiert.
  • Triagiert die Scanner-Ausgabe, entfernt Duplikate und wahrscheinliche False Positives, sodass sich die Tester auf echte Spuren konzentrieren.
  • Schlägt Angriffspfade und Testfälle aus den Rollen, Workflows und bekannten Schwachstellenmustern der Anwendung vor.
  • Entwirft Befundberichte und Behebungsempfehlungen, die von den Testern verifiziert und vervollständigt werden.

Was unsere Experten verantworten

  • Geltungsbereich, Einsatzregeln und Testfenster werden vor Beginn jeglichen Tests schriftlich mit dir vereinbart.
  • Die Tester führen jeden Ausnutzungsschritt selbst durch. KI-Tools agieren nicht unbeaufsichtigt gegen deine Systeme.
  • Die Tester verketten Befunde, beurteilen die reale Auswirkung und entscheiden, was berichtenswert ist.
  • Der Schweregrad spiegelt wider, was ein Angreifer in deiner Umgebung erreichen könnte, nicht einen generischen Wert.

Was Sie erhalten

Im Geltungsbereich festgelegte Tests, klare Nachweise und erneute Tests

  • Testen von Webanwendungen

    Authentifizierung, Zugriffskontrolle, Injection, Cross-Site-Scripting, Request Forgery und Fehler in der Geschäftslogik, gemäß der OWASP-Testanleitung.

  • API-Penetrationstests

    Fehlerhafte Autorisierung auf Objekt- und Funktionsebene, Mass Assignment, Injection und Token-Schwachstellen in REST- und GraphQL-APIs.

  • Cloud- und Infrastrukturprüfung

    Exponierte Dienste, Netzwerkregeln, Speicherberechtigungen, Identitäts- und Zugriffseinstellungen sowie durchgesickerte Secrets in deiner Cloud-Umgebung.

  • Testen von KI-Funktionen

    Prompt Injection, Datenlecks durch Antworten und zu weit gefasste Tool- oder Datenberechtigungen in Chatbots, Agents und anderen LLM-Funktionen.

  • Nachweisbasierter Bericht

    Eine Zusammenfassung für die Geschäftsleitung plus technische Befunde, jeweils mit Nachweisen, Reproduktionsschritten, Schweregrad, Auswirkung und Behebungsempfehlung.

  • Erneutes Testen der Fixes

    Sobald du die Befunde behoben hast, testen wir jeden einzelnen erneut und aktualisieren den Bericht, sodass du zeigen kannst, welche Probleme geschlossen sind.

Wie ein Penetrationstest abläuft

  1. 01

    Geltungsbereich und Regeln

    Ziele, Umgebungen, Testkonten, Testfenster und Kontakte vereinbaren. Eine schriftliche Autorisierung liegt vor, bevor das Testen beginnt.

  2. 02

    Aufklärung

    Die Angriffsfläche innerhalb des Geltungsbereichs kartieren, einschließlich Routen, APIs, Rollen, Technologien und exponierter Dienste, mit KI-gestützter Analyse.

  3. 03

    Kontrollierte Ausnutzung

    Die Tester versuchen, Schwachstellen auszunutzen, ohne Schaden anzurichten, und halten inne, um dich zu kontaktieren, falls etwas Live-Benutzer oder -Daten betreffen könnte.

  4. 04

    Bericht und erneuter Test

    Nachweisbasierte Befunde mit Behebungsempfehlungen liefern, dein Team durch sie führen und erneut testen, sobald die Fixes bereitgestellt sind.

Zwei Wege, mit KI-Tools zu arbeiten

KI hilft beim Entwerfen von Tests und beim Untersuchen von Defekten. Wählen Sie, wo sie Ihren Code und Ihre Testdaten verarbeiten darf.

Nicht sicher? Wir empfehlen eines während des Scopings. KI-Bereitstellungsoptionen vergleichen

Typische Anfragen für Penetrationstests

Typische Szenarien, die wir abgrenzen, keine Kundenfallstudien.

  • Ein Testbericht für einen Unternehmenskäufer

    Der neue Kunde eines SaaS-Unternehmens verlangt vor der Unterzeichnung einen aktuellen unabhängigen Test. Wir legen die Produktbereiche fest, die dieser Kunde nutzen wird, testen sie und liefern einen Bericht, den dessen Sicherheitsteam überprüfen kann, aktualisiert nach dem Nachtest.

  • Ein in Eile eingerichtetes Cloud-Konto

    Ein kleines Team ist in die Cloud umgezogen, wobei Berechtigungen nach Bedarf erteilt wurden. Wir testen von außen und von einem Konto mit niedrigen Rechten aus, ob Speicher, Schlüssel oder Admin-Konsolen erreicht werden können und wie weit ein Eindringling sich bewegen könnte.

  • Kleine Schwachstellen, die sich summieren könnten

    Eine Web-App hat kleinere Probleme, die niemand priorisiert hat: ausführliche Fehlermeldungen, ein schwacher Reset-Ablauf, erratbare IDs. Wir testen, ob sie sich zu einer Kontoübernahme verketten, und melden die Kette mit Belegen und der einfachsten Lösung, die sie durchbricht.

Grenzen eines Penetrationstests

  • Tester folgen den Angriffswegen, die während des Testfensters offen sind; spätere Releases und Systeme außerhalb des Umfangs können weiterhin Schwachstellen enthalten.
  • Endpunkt-für-Endpunkt-Autorisierungstests über Rollen hinweg ist API Security; ein Penetrationstest behandelt die API als einen einzelnen Einstiegsweg.
  • Ob eine KI-Funktion gut antwortet und dies nach Modell- oder Prompt-Änderungen weiterhin tut, ist AI Evaluation & Testing; wir testen sie als Einstiegspunkt.
  • Zeilenweises Lesen des Quellcodes ist Code Audit & Review; hier greifen Tester das laufende System an.

Wie sich Sicherheitstests mit Design, QA und Betrieb verbinden

  • Design: Sicherheit, die benutzbar bleibt

    Fixes, die Anmeldung, Kontowiederherstellung oder Berechtigungen ändern, werden mit deinen Designern gestaltet, damit Sicherheit das Produkt nicht schwerer bedienbar macht.

  • QA: Fixes, die behoben bleiben

    Unsere Ingenieure können bei der Behebung von Befunden helfen, und QA fügt Regressionstests hinzu, damit eine spätere Änderung nicht dieselbe Schwachstelle wieder einführt.

  • Betrieb: erkennen, nicht nur verhindern

    Befunde fließen in Logging, Alerting und die Härtung deines Cloud-Setups ein, sodass dein Team einen laufenden Angriff mit höherer Wahrscheinlichkeit bemerkt.

  • Laufend: erneutes Testen nach großen Änderungen

    Erneute Tests nach großen Releases, neuen Integrationen oder Infrastrukturänderungen, nach einem mit dir vereinbarten Zeitplan, halten dein Sicherheitsbild aktuell.

FAQ

Häufig gestellte Fragen

Wird ein Penetrationstest unsere Benutzer stören?

Wir verwenden standardmäßig nicht-destruktive Techniken, testen im Staging, wo es repräsentativ ist, und vereinbaren Testfenster für die Produktion. Wenn etwas riskant aussieht, halten die Tester inne und kontaktieren deine benannte Person, bevor sie weitermachen.

Wie lange dauert ein Penetrationstest?

Das hängt von der Anzahl der Anwendungen, Benutzerrollen und Umgebungen im Umfang ab. Nach einem Scoping-Gespräch vereinbaren wir vor Arbeitsbeginn einen festen Umfang, ein Testfenster und ein Berichtsdatum mit Ihnen.

Macht uns ein Penetrationstest konform?

Kein Test macht ein Produkt für sich allein konform. Wir unterstützen Ihre Compliance-Arbeit: Berichte werden so verfasst, dass Prüfer und die Sicherheitsteams Ihrer Kunden sie überprüfen können, und Nachtest-Ergebnisse zeigen, welche Befunde behoben sind.

Wie werden unsere Befunde und Daten gehandhabt, auch durch KI-Tools?

Befunde gehen nur an die von Ihnen benannten Kontakte, über beim Scoping vereinbarte Kanäle. KI-gestützte Analyse läuft innerhalb der von Ihnen gewählten Grenze: Private / lokale KI-Entwicklung auf von Ihnen kontrollierter Infrastruktur oder in einer isolierten Umgebung, die wir vereinbaren, oder Entwicklung mit Claude Code / OpenAI Codex unter vereinbarten Datenhandhabungs- und Aufbewahrungsbedingungen des Anbieters.

Finden Sie heraus, was ein Angreifer erreichen könnte

Sagen Sie uns, was getestet werden muss und warum: ein Launch, eine Kunden-Sicherheitsprüfung oder ein Audit. Wir schlagen einen Umfang und Einsatzregeln vor.