Penetrationstest für Webanwendungen

Fester Projektpreis ab 7.000 €, keine Abrechnung nach Stunden

30 Minuten, keine Vorbereitung nötig. Du bekommst innerhalb weniger Werktage ein schriftliches Angebot.

Martin Grottenthaler

Martin Grottenthaler, Gründer und leitender Penetrationstester. OSCP, CISSP, GCFA, GWAPT. Penetrationstests seit 2017.

Web Application Penetration Test, Webanwendungen auf Schwachstellen testen, OWASP

This page is also available in English.


Ein Web Application Penetration Test ist eine manuelle Sicherheitsanalyse einer Webanwendung und ihrer APIs mit Fokus auf die OWASP Top 10: Broken Access Control, Injection, Authentifizierungsfehler und Business-Logik-Schwachstellen.

Deine Webanwendung ist rund um die Uhr aus dem Internet erreichbar, für deine Kunden genauso wie für Angreifer. Oft reicht ein einziger Fehler in der Zugriffskontrolle, und fremde Kundendaten sind abrufbar oder der Server ist übernommen. Genau diese Fehler finde ich, bevor sie jemand ausnutzt.

Umfang

Webanwendungen werden auf die wichtigsten Schwachstellenklassen getestet, mit Fokus auf die OWASP Top 10. Dazu zählen:

  • Test der Zugriffskontrolle: Broken Access Control, Privilege Escalation, IDOR (Zugriff auf fremde Daten durch Ändern einer ID im Request)
  • Authentifizierungs- und Session-Schwachstellen: schwache Passwort-Reset-Abläufe, Session Fixation, JWT-Fehlkonfiguration
  • Injection-Angriffe: SQL Injection, Command Injection, SSTI
  • Server-Side Request Forgery (SSRF) und unsichere Deserialisierung
  • Business-Logik-Schwachstellen: Fehler im Ablauf der Anwendung, die automatisierte Scanner nicht erkennen, etwa das Überspringen eines Bezahl- oder Freigabeschritts
  • Fehlkonfigurationen: Security Headers, TLS-Einstellungen, Fehlermeldungen
  • Überprüfung von Drittkomponenten: veraltete Libraries, bekannte CVEs
  • Implementierung von Defense-in-Depth-Maßnahmen

Android-App-Testing ist auf Anfrage ebenfalls möglich.

Der genaue Testablauf und die getesteten Komponenten werden in einem Scoping-Termin besprochen.

Warum

  • Automatisierte Scanner finden die offensichtlichen Probleme. Zugriffskontroll- und Business-Logik-Schwachstellen, also genau die, die tatsächlich zu Datenlecks führen, brauchen einen menschlichen Tester
  • Ein einziger IDOR- oder Broken-Access-Control-Bug kann die gesamte Kundendatenbank offenlegen
  • Webanwendungen ändern sich laufend. Ein Test ist eine Momentaufnahme der Sicherheit, und regelmäßiges Testen deckt Regressionen durch neue Features auf

Warum VidraSec 🦦

Martin Grottenthaler

Martin Grottenthaler, Gründer und leitender Penetrationstester. OSCP, CISSP, GCFA, GWAPT. Penetrationstests seit 2017. Mehr über mich

In den meisten Webanwendungstests finde ich mindestens eine Schwachstelle in der Zugriffskontrolle, über die fremde Daten abrufbar sind, also genau die Art von Schwachstelle, die automatisierte Scanner nicht erkennen. Manuelles Testen bedeutet, dass ich die Logik der Anwendung tatsächlich verstehe, statt mich auf Scanner-Signaturen zu verlassen. Und genau für diese Art von Tests bin ich zertifiziert: GWAPT (GIAC Web Application Penetration Tester).

Typische Dauer

3 bis 5 Tage Testing (abhängig von Größe und Komplexität der Anwendung). Die Berichtserstellung dauert typischerweise zusätzlich 30 bis 50 % der Testzeit.

Typischer Preis

ab 7.000 €

Der endgültige Preis richtet sich nach dem Umfang des Projekts und wird auf Basis des geplanten Aufwands kalkuliert, den das Angebot transparent ausweist (Personentage mal Tagessatz). Der Angebotspreis ist der Endpreis: Liegt der tatsächliche Aufwand etwas über oder unter der Schätzung, bleibt der Preis gleich.

Unsicher, ob das für deine Umgebung passt? Im Gratis-Erstgespräch bekommst du in 30 Minuten eine ehrliche Einschätzung.

Gratis Erstgespräch vereinbaren

Leistungsumfang

Jedes Engagement umfasst:

  • Schriftlichen Ergebnisbericht mit allen Schwachstellen, nach Schweregrad priorisiert, mit Behebungsempfehlungen
  • Management Summary, abgestimmt auf deine Zielgruppe (technisch oder für die Geschäftsführung)
  • Live-Debriefing zur Besprechung der Ergebnisse und Beantwortung von Fragen
  • Nachtest nach Behebung der Schwachstellen auf Anfrage möglich

Sieh dir Beispielberichte an, um einen Eindruck von einem VidraSec-Bericht zu bekommen.

Compliance

Relevant für DSGVO (Schutz personenbezogener Kundendaten, die von der Anwendung verarbeitet werden), NIS2 (Artikel 21 umfasst die Sicherheit aller Netz- und Informationssysteme, also auch Webanwendungen) und ISO 27001. Für Unternehmen aus dem Finanzsektor verlangt DORA zusätzlich regelmäßige Sicherheitstests kritischer Anwendungen.

Häufige Fragen

Ist der Test manuell oder automatisiert?

Er ist überwiegend manuell. Automatisierte Scans unterstützen die Arbeit, aber die Tiefe, insbesondere bei Zugriffskontrolle und Business-Logik-Schwachstellen, entsteht durch manuelles Testen eines erfahrenen Testers. Berichte enthalten kein Scanner-Rauschen.

Werden auch APIs und mobile Apps getestet?

Ja. REST- und GraphQL-APIs sind im Scope, und Android-App-Testing ist auf Anfrage möglich. Die genauen Komponenten werden im Scoping-Termin festgelegt.

Werden Zugangsdaten oder Quellcode benötigt?

Die meisten Engagements sind Greybox und nutzen gültige Benutzerkonten, um die Bereiche der Anwendung zu erreichen, in denen die interessanten Schwachstellen liegen. Quellcode ist nicht erforderlich, kann für eine tiefere Prüfung aber einbezogen werden.

Wie lange dauert ein Web Application Penetration Test?

Typischerweise 3 bis 5 Tage Testing, abhängig von Größe und Komplexität der Anwendung, plus rund 30 bis 50 Prozent dieser Zeit für die Berichtserstellung.

Was kostet ein Web Application Penetration Test?

Ab 7.000 Euro. Der endgültige Preis richtet sich nach Größe und Komplexität der Anwendung und wird individuell auf Basis des Aufwands kalkuliert.

Wie funktioniert der Fixpreis?

Das Angebot weist den geplanten Aufwand transparent aus (Personentage mal Tagessatz), du siehst also genau, wie der Preis zustande kommt. Der Angebotspreis ist der Endpreis: Liegt der tatsächliche Aufwand etwas über oder unter der Schätzung, bleibt der Preis gleich. Du bekommst immer alle vereinbarten Leistungen.

Weitere Fragen zu Preisen, Vorlaufzeiten, NDAs oder Compliance: zu den allgemeinen FAQ

Verwandte Dienstleistungen

Erfahrungsberichte

Gratis Erstgespräch vereinbaren

In 30 Minuten besprechen wir unverbindlich deine Umgebung und deine Ziele. Danach bekommst du ein maßgeschneidertes Angebot mit Fixpreis. In der Regel antworte ich innerhalb eines Werktags. Kontaktiere mich, wie es dir am besten passt:

Schnellster Weg zum Angebot

Termin auswählen (öffnet in neuem Tab)

martin​@​vidrasec.com

+43 670 3081275

+43 670 3081275 (öffnet in neuem Tab)

Zugehörige Blog Posts