Penetrationstest für Webanwendungen
Fester Projektpreis ab 7.000 €, keine Abrechnung nach Stunden
30 Minuten, keine Vorbereitung nötig. Du bekommst innerhalb weniger Werktage ein schriftliches Angebot.
Martin Grottenthaler, Gründer und leitender Penetrationstester. OSCP, CISSP, GCFA, GWAPT. Penetrationstests seit 2017.

This page is also available in English.
Ein Web Application Penetration Test ist eine manuelle Sicherheitsanalyse einer Webanwendung und ihrer APIs mit Fokus auf die OWASP Top 10: Broken Access Control, Injection, Authentifizierungsfehler und Business-Logik-Schwachstellen.
Deine Webanwendung ist rund um die Uhr aus dem Internet erreichbar, für deine Kunden genauso wie für Angreifer. Oft reicht ein einziger Fehler in der Zugriffskontrolle, und fremde Kundendaten sind abrufbar oder der Server ist übernommen. Genau diese Fehler finde ich, bevor sie jemand ausnutzt.
Umfang
Webanwendungen werden auf die wichtigsten Schwachstellenklassen getestet, mit Fokus auf die OWASP Top 10. Dazu zählen:
- Test der Zugriffskontrolle: Broken Access Control, Privilege Escalation, IDOR (Zugriff auf fremde Daten durch Ändern einer ID im Request)
- Authentifizierungs- und Session-Schwachstellen: schwache Passwort-Reset-Abläufe, Session Fixation, JWT-Fehlkonfiguration
- Injection-Angriffe: SQL Injection, Command Injection, SSTI
- Server-Side Request Forgery (SSRF) und unsichere Deserialisierung
- Business-Logik-Schwachstellen: Fehler im Ablauf der Anwendung, die automatisierte Scanner nicht erkennen, etwa das Überspringen eines Bezahl- oder Freigabeschritts
- Fehlkonfigurationen: Security Headers, TLS-Einstellungen, Fehlermeldungen
- Überprüfung von Drittkomponenten: veraltete Libraries, bekannte CVEs
- Implementierung von Defense-in-Depth-Maßnahmen
Android-App-Testing ist auf Anfrage ebenfalls möglich.
Der genaue Testablauf und die getesteten Komponenten werden in einem Scoping-Termin besprochen.
Warum
- Automatisierte Scanner finden die offensichtlichen Probleme. Zugriffskontroll- und Business-Logik-Schwachstellen, also genau die, die tatsächlich zu Datenlecks führen, brauchen einen menschlichen Tester
- Ein einziger IDOR- oder Broken-Access-Control-Bug kann die gesamte Kundendatenbank offenlegen
- Webanwendungen ändern sich laufend. Ein Test ist eine Momentaufnahme der Sicherheit, und regelmäßiges Testen deckt Regressionen durch neue Features auf
Warum VidraSec 🦦
Martin Grottenthaler, Gründer und leitender Penetrationstester. OSCP, CISSP, GCFA, GWAPT. Penetrationstests seit 2017. Mehr über mich
In den meisten Webanwendungstests finde ich mindestens eine Schwachstelle in der Zugriffskontrolle, über die fremde Daten abrufbar sind, also genau die Art von Schwachstelle, die automatisierte Scanner nicht erkennen. Manuelles Testen bedeutet, dass ich die Logik der Anwendung tatsächlich verstehe, statt mich auf Scanner-Signaturen zu verlassen. Und genau für diese Art von Tests bin ich zertifiziert: GWAPT (GIAC Web Application Penetration Tester).
Typische Dauer
3 bis 5 Tage Testing (abhängig von Größe und Komplexität der Anwendung). Die Berichtserstellung dauert typischerweise zusätzlich 30 bis 50 % der Testzeit.
Typischer Preis
ab 7.000 €
Der endgültige Preis richtet sich nach dem Umfang des Projekts und wird auf Basis des geplanten Aufwands kalkuliert, den das Angebot transparent ausweist (Personentage mal Tagessatz). Der Angebotspreis ist der Endpreis: Liegt der tatsächliche Aufwand etwas über oder unter der Schätzung, bleibt der Preis gleich.
Unsicher, ob das für deine Umgebung passt? Im Gratis-Erstgespräch bekommst du in 30 Minuten eine ehrliche Einschätzung.
Leistungsumfang
Jedes Engagement umfasst:
- Schriftlichen Ergebnisbericht mit allen Schwachstellen, nach Schweregrad priorisiert, mit Behebungsempfehlungen
- Management Summary, abgestimmt auf deine Zielgruppe (technisch oder für die Geschäftsführung)
- Live-Debriefing zur Besprechung der Ergebnisse und Beantwortung von Fragen
- Nachtest nach Behebung der Schwachstellen auf Anfrage möglich
Sieh dir Beispielberichte an, um einen Eindruck von einem VidraSec-Bericht zu bekommen.
Compliance
Relevant für DSGVO (Schutz personenbezogener Kundendaten, die von der Anwendung verarbeitet werden), NIS2 (Artikel 21 umfasst die Sicherheit aller Netz- und Informationssysteme, also auch Webanwendungen) und ISO 27001. Für Unternehmen aus dem Finanzsektor verlangt DORA zusätzlich regelmäßige Sicherheitstests kritischer Anwendungen.
Häufige Fragen
Ist der Test manuell oder automatisiert?
Er ist überwiegend manuell. Automatisierte Scans unterstützen die Arbeit, aber die Tiefe, insbesondere bei Zugriffskontrolle und Business-Logik-Schwachstellen, entsteht durch manuelles Testen eines erfahrenen Testers. Berichte enthalten kein Scanner-Rauschen.Werden auch APIs und mobile Apps getestet?
Ja. REST- und GraphQL-APIs sind im Scope, und Android-App-Testing ist auf Anfrage möglich. Die genauen Komponenten werden im Scoping-Termin festgelegt.Werden Zugangsdaten oder Quellcode benötigt?
Die meisten Engagements sind Greybox und nutzen gültige Benutzerkonten, um die Bereiche der Anwendung zu erreichen, in denen die interessanten Schwachstellen liegen. Quellcode ist nicht erforderlich, kann für eine tiefere Prüfung aber einbezogen werden.Wie lange dauert ein Web Application Penetration Test?
Typischerweise 3 bis 5 Tage Testing, abhängig von Größe und Komplexität der Anwendung, plus rund 30 bis 50 Prozent dieser Zeit für die Berichtserstellung.Was kostet ein Web Application Penetration Test?
Ab 7.000 Euro. Der endgültige Preis richtet sich nach Größe und Komplexität der Anwendung und wird individuell auf Basis des Aufwands kalkuliert.Wie funktioniert der Fixpreis?
Das Angebot weist den geplanten Aufwand transparent aus (Personentage mal Tagessatz), du siehst also genau, wie der Preis zustande kommt. Der Angebotspreis ist der Endpreis: Liegt der tatsächliche Aufwand etwas über oder unter der Schätzung, bleibt der Preis gleich. Du bekommst immer alle vereinbarten Leistungen.Weitere Fragen zu Preisen, Vorlaufzeiten, NDAs oder Compliance: zu den allgemeinen FAQ

