QA & Release-Absicherung
Penetrationstests
Autorisierte, im Geltungsbereich festgelegte Angriffe auf deine Web-Apps, APIs und dein Cloud-Setup, um zu zeigen, welche Schwachstellen wirklich ausgenutzt werden können. Du erhältst Nachweise, Behebungsempfehlungen und einen erneuten Test, sobald deine Fixes eingespielt sind.

Wer einen Penetrationstest beauftragt
Ein Kunde, Versicherer oder Prüfer möchte einen unabhängigen Nachweis, dass versucht wurde, in Ihr Produkt einzudringen, und Sie brauchen Befunde, auf die Sie reagieren können, statt eines Scanner-Ausdrucks.
- SaaS-Unternehmen, die sich der Sicherheitsprüfung eines Unternehmenskunden stellen
- Teams, die ein Zahlungs- oder Gesundheitsprodukt starten und zuerst die Sicht eines Angreifers wünschen
- Unternehmen, deren Cloud-Setup schnell gewachsen ist und nie unabhängig getestet wurde
Ein typischer Umfang und Einsatzregeln
Beispielhafter Umfang für ein Webprodukt; Ihrer wird vor Testbeginn vereinbart und unterzeichnet.
Im Umfang
- Die Web-App und jede Benutzerrolle, unter Verwendung von Testkonten, die Sie bereitstellen
- Öffentliche APIs und das Backend, das Ihre mobile App aufruft
- Benannte Cloud-Konten: Speicher, Identitätseinstellungen und exponierte Dienste
- Chatbot- oder Agent-Funktionen als Weg zu Daten oder Tools
Außerhalb des Umfangs
- Denial-of-Service oder Last, die echte Benutzer stören könnte
- Phishing oder Social Engineering Ihrer Mitarbeiter, sofern nicht separat vereinbart
- Physischer Zugang zu Büros, Geräten oder Netzwerken
- Drittanbieterdienste, die Ihnen nicht gehören, ohne Erlaubnis ihres Eigentümers
Einsatzregeln
- Unterzeichnete Autorisierung mit Benennung von Zielen, Testkonten und Quell-IP-Adressen
- Für die Produktion vereinbarte Testfenster; Staging wird verwendet, wo repräsentativ
- Benannte Kontakte auf beiden Seiten, erreichbar während der Tests laufen
- Kritische Befunde werden sofort gemeldet, nicht für den Abschlussbericht zurückgehalten
- Testkonten und hochgeladene Testdaten werden nach Testende entfernt
Sieh dein Produkt so, wie es ein Angreifer sehen würde
Scanner finden bekannte Muster; Angreifer verketten kleine Schwachstellen miteinander. Ein Penetrationstest, also autorisiertes ethisches Hacken, zeigt, welche Schwachstellen in deiner Webanwendung, deinen APIs, deinem mobilen Back-End oder deinem Cloud-Setup tatsächlich ausgenutzt werden können und was ein Angreifer erreichen könnte. Er ist nützlich vor einem Launch, einer Kunden-Sicherheitsprüfung oder einem Audit. Wir arbeiten ausschließlich innerhalb eines schriftlichen Geltungsbereichs und von Einsatzregeln, die du genehmigst, verwenden standardmäßig nicht-destruktive Techniken und berichten jeden Befund mit Nachweisen, Reproduktionsschritten und Behebungsempfehlungen.
KI-gestützte Aufklärung, menschengeführte Ausnutzung
Wie KI unterstützt
- Beschleunigt die Aufklärung: Routen, Parameter, Technologien und exponierte Dienste werden innerhalb des vereinbarten Geltungsbereichs kartiert.
- Triagiert die Scanner-Ausgabe, entfernt Duplikate und wahrscheinliche False Positives, sodass sich die Tester auf echte Spuren konzentrieren.
- Schlägt Angriffspfade und Testfälle aus den Rollen, Workflows und bekannten Schwachstellenmustern der Anwendung vor.
- Entwirft Befundberichte und Behebungsempfehlungen, die von den Testern verifiziert und vervollständigt werden.
Was unsere Experten verantworten
- Geltungsbereich, Einsatzregeln und Testfenster werden vor Beginn jeglichen Tests schriftlich mit dir vereinbart.
- Die Tester führen jeden Ausnutzungsschritt selbst durch. KI-Tools agieren nicht unbeaufsichtigt gegen deine Systeme.
- Die Tester verketten Befunde, beurteilen die reale Auswirkung und entscheiden, was berichtenswert ist.
- Der Schweregrad spiegelt wider, was ein Angreifer in deiner Umgebung erreichen könnte, nicht einen generischen Wert.
Was Sie erhalten
Im Geltungsbereich festgelegte Tests, klare Nachweise und erneute Tests
Testen von Webanwendungen
Authentifizierung, Zugriffskontrolle, Injection, Cross-Site-Scripting, Request Forgery und Fehler in der Geschäftslogik, gemäß der OWASP-Testanleitung.
API-Penetrationstests
Fehlerhafte Autorisierung auf Objekt- und Funktionsebene, Mass Assignment, Injection und Token-Schwachstellen in REST- und GraphQL-APIs.
Cloud- und Infrastrukturprüfung
Exponierte Dienste, Netzwerkregeln, Speicherberechtigungen, Identitäts- und Zugriffseinstellungen sowie durchgesickerte Secrets in deiner Cloud-Umgebung.
Testen von KI-Funktionen
Prompt Injection, Datenlecks durch Antworten und zu weit gefasste Tool- oder Datenberechtigungen in Chatbots, Agents und anderen LLM-Funktionen.
Nachweisbasierter Bericht
Eine Zusammenfassung für die Geschäftsleitung plus technische Befunde, jeweils mit Nachweisen, Reproduktionsschritten, Schweregrad, Auswirkung und Behebungsempfehlung.
Erneutes Testen der Fixes
Sobald du die Befunde behoben hast, testen wir jeden einzelnen erneut und aktualisieren den Bericht, sodass du zeigen kannst, welche Probleme geschlossen sind.
Wie ein Penetrationstest abläuft
- 01
Geltungsbereich und Regeln
Ziele, Umgebungen, Testkonten, Testfenster und Kontakte vereinbaren. Eine schriftliche Autorisierung liegt vor, bevor das Testen beginnt.
- 02
Aufklärung
Die Angriffsfläche innerhalb des Geltungsbereichs kartieren, einschließlich Routen, APIs, Rollen, Technologien und exponierter Dienste, mit KI-gestützter Analyse.
- 03
Kontrollierte Ausnutzung
Die Tester versuchen, Schwachstellen auszunutzen, ohne Schaden anzurichten, und halten inne, um dich zu kontaktieren, falls etwas Live-Benutzer oder -Daten betreffen könnte.
- 04
Bericht und erneuter Test
Nachweisbasierte Befunde mit Behebungsempfehlungen liefern, dein Team durch sie führen und erneut testen, sobald die Fixes bereitgestellt sind.
Zwei Wege, mit KI-Tools zu arbeiten
KI hilft beim Entwerfen von Tests und beim Untersuchen von Defekten. Wählen Sie, wo sie Ihren Code und Ihre Testdaten verarbeiten darf.
- Private / lokale KI-Entwicklung
Privat gehostete Modelle innerhalb einer von Ihnen kontrollierten Infrastruktur oder einer vereinbarten isolierten Umgebung.
Mit diesem Paket besprechen - Entwicklung mit Claude Code / OpenAI Codex
Claude Code und/oder OpenAI Codex mit Cloud-Einstellungen, die Ihre Organisation genehmigt.
Mit diesem Paket besprechen
Nicht sicher? Wir empfehlen eines während des Scopings. KI-Bereitstellungsoptionen vergleichen
Typische Anfragen für Penetrationstests
Typische Szenarien, die wir abgrenzen, keine Kundenfallstudien.
Ein Testbericht für einen Unternehmenskäufer
Der neue Kunde eines SaaS-Unternehmens verlangt vor der Unterzeichnung einen aktuellen unabhängigen Test. Wir legen die Produktbereiche fest, die dieser Kunde nutzen wird, testen sie und liefern einen Bericht, den dessen Sicherheitsteam überprüfen kann, aktualisiert nach dem Nachtest.
Ein in Eile eingerichtetes Cloud-Konto
Ein kleines Team ist in die Cloud umgezogen, wobei Berechtigungen nach Bedarf erteilt wurden. Wir testen von außen und von einem Konto mit niedrigen Rechten aus, ob Speicher, Schlüssel oder Admin-Konsolen erreicht werden können und wie weit ein Eindringling sich bewegen könnte.
Kleine Schwachstellen, die sich summieren könnten
Eine Web-App hat kleinere Probleme, die niemand priorisiert hat: ausführliche Fehlermeldungen, ein schwacher Reset-Ablauf, erratbare IDs. Wir testen, ob sie sich zu einer Kontoübernahme verketten, und melden die Kette mit Belegen und der einfachsten Lösung, die sie durchbricht.
Grenzen eines Penetrationstests
- Tester folgen den Angriffswegen, die während des Testfensters offen sind; spätere Releases und Systeme außerhalb des Umfangs können weiterhin Schwachstellen enthalten.
- Endpunkt-für-Endpunkt-Autorisierungstests über Rollen hinweg ist API Security; ein Penetrationstest behandelt die API als einen einzelnen Einstiegsweg.
- Ob eine KI-Funktion gut antwortet und dies nach Modell- oder Prompt-Änderungen weiterhin tut, ist AI Evaluation & Testing; wir testen sie als Einstiegspunkt.
- Zeilenweises Lesen des Quellcodes ist Code Audit & Review; hier greifen Tester das laufende System an.
Wie sich Sicherheitstests mit Design, QA und Betrieb verbinden
Design: Sicherheit, die benutzbar bleibt
Fixes, die Anmeldung, Kontowiederherstellung oder Berechtigungen ändern, werden mit deinen Designern gestaltet, damit Sicherheit das Produkt nicht schwerer bedienbar macht.
QA: Fixes, die behoben bleiben
Unsere Ingenieure können bei der Behebung von Befunden helfen, und QA fügt Regressionstests hinzu, damit eine spätere Änderung nicht dieselbe Schwachstelle wieder einführt.
Betrieb: erkennen, nicht nur verhindern
Befunde fließen in Logging, Alerting und die Härtung deines Cloud-Setups ein, sodass dein Team einen laufenden Angriff mit höherer Wahrscheinlichkeit bemerkt.
Laufend: erneutes Testen nach großen Änderungen
Erneute Tests nach großen Releases, neuen Integrationen oder Infrastrukturänderungen, nach einem mit dir vereinbarten Zeitplan, halten dein Sicherheitsbild aktuell.
FAQ
Häufig gestellte Fragen
Wird ein Penetrationstest unsere Benutzer stören?
Wir verwenden standardmäßig nicht-destruktive Techniken, testen im Staging, wo es repräsentativ ist, und vereinbaren Testfenster für die Produktion. Wenn etwas riskant aussieht, halten die Tester inne und kontaktieren deine benannte Person, bevor sie weitermachen.
Wie lange dauert ein Penetrationstest?
Das hängt von der Anzahl der Anwendungen, Benutzerrollen und Umgebungen im Umfang ab. Nach einem Scoping-Gespräch vereinbaren wir vor Arbeitsbeginn einen festen Umfang, ein Testfenster und ein Berichtsdatum mit Ihnen.
Macht uns ein Penetrationstest konform?
Kein Test macht ein Produkt für sich allein konform. Wir unterstützen Ihre Compliance-Arbeit: Berichte werden so verfasst, dass Prüfer und die Sicherheitsteams Ihrer Kunden sie überprüfen können, und Nachtest-Ergebnisse zeigen, welche Befunde behoben sind.
Wie werden unsere Befunde und Daten gehandhabt, auch durch KI-Tools?
Befunde gehen nur an die von Ihnen benannten Kontakte, über beim Scoping vereinbarte Kanäle. KI-gestützte Analyse läuft innerhalb der von Ihnen gewählten Grenze: Private / lokale KI-Entwicklung auf von Ihnen kontrollierter Infrastruktur oder in einer isolierten Umgebung, die wir vereinbaren, oder Entwicklung mit Claude Code / OpenAI Codex unter vereinbarten Datenhandhabungs- und Aufbewahrungsbedingungen des Anbieters.
Finden Sie heraus, was ein Angreifer erreichen könnte
Sagen Sie uns, was getestet werden muss und warum: ein Launch, eine Kunden-Sicherheitsprüfung oder ein Audit. Wir schlagen einen Umfang und Einsatzregeln vor.


