Penetrationstest für Web-Anwendungen und APIs
Web-Anwendungen sind das, was von Ihrem Unternehmen aus dem Internet erreichbar ist – und damit das, was zuerst angegriffen wird. Ein Scanner findet dort veraltete Bibliotheken. Was er nicht findet, sind Fehler in der Rechtetrennung und in der Geschäftslogik: die Bestellung, die sich nachträglich im Preis ändern lässt, der Beleg eines fremden Kunden hinter einer hochgezählten Nummer, der Freigabeschritt, der sich überspringen lässt.
- Authentifizierung und Sitzungsverwaltung: Anmeldung, Abmeldung, Passwort-Zurücksetzung, Mehr-Faktor-Anmeldung
- Rechtetrennung zwischen Rollen und zwischen Mandanten – der häufigste kritische Fund
- Geschäftslogik: Preise, Mengen, Freigaben, Stornierungen und die Reihenfolge von Schritten
- Eingabeverarbeitung: Einschleusung von Befehlen, Datenbankabfragen und Skripten
- API-Endpunkte, auch die nicht dokumentierten – sie werden regelmäßig vergessen
- Datei-Uploads, Serverseitige Anfragen und die Verarbeitung von Fremdinhalten
- Konfiguration: Sicherheits-Kopfzeilen, Fehlermeldungen, ausgelieferte Quelltextreste
Was wir prüfen
- Authentifizierung und Sitzungsverwaltung: Anmeldung, Abmeldung, Passwort-Zurücksetzung, Mehr-Faktor-Anmeldung
- Rechtetrennung zwischen Rollen und zwischen Mandanten – der häufigste kritische Fund
- Geschäftslogik: Preise, Mengen, Freigaben, Stornierungen und die Reihenfolge von Schritten
- Eingabeverarbeitung: Einschleusung von Befehlen, Datenbankabfragen und Skripten
- API-Endpunkte, auch die nicht dokumentierten – sie werden regelmäßig vergessen
- Datei-Uploads, Serverseitige Anfragen und die Verarbeitung von Fremdinhalten
- Konfiguration: Sicherheits-Kopfzeilen, Fehlermeldungen, ausgelieferte Quelltextreste
Was wir dabei typischerweise finden
Zugriff auf fremde Datensätze
Eine Kennung in der Adresszeile lässt sich hochzählen, und die Anwendung prüft nur die Anmeldung, nicht die Berechtigung. Für den Scanner sieht die Antwort korrekt aus – sie ist nur an die falsche Person gerichtet.
Umgehung von Freigabeschritten
Wer den zweiten Schritt eines Vorgangs direkt aufruft, überspringt die Prüfung im ersten. Ein Fehler, den nur jemand findet, der den Geschäftsprozess verstanden hat.
Vergessene Schnittstellen
Ein API-Endpunkt aus der Entwicklungsphase, der nie abgeschaltet wurde und ohne Anmeldung auskommt.
Was Sie dafür bereitstellen
- Testzugänge für jede Rolle, getrennt von den produktiven Konten
- Eine Testumgebung, die der Produktivumgebung nahekommt – oder ein aktueller Sicherungsstand
- Die Freigabe, dass Prüfverkehr nicht von der Web Application Firewall blockiert wird
- Eine Ansprechperson für Rückfragen zur Geschäftslogik
Häufige Fragen
Reicht nicht ein automatisierter Scan?
Für bekannte Schwachstellen in Bibliotheken ja – dafür ist ein Scanner das richtige Werkzeug und deutlich günstiger. Fehler in Rechtetrennung und Geschäftslogik findet er nicht, weil er Ihren Prozess nicht kennt. Genau diese Fehler sind aber die, die zu Datenabfluss führen.
Testen Sie auf der Produktivumgebung?
Wenn es sich vermeiden lässt, nein. Wir bevorzugen eine Testumgebung mit realistischem Datenbestand. Ist nur die Produktivumgebung verfügbar, stimmen wir Zeitfenster ab, verzichten auf zerstörerische Prüfungen und stellen sicher, dass vorher ein zurückspielbarer Sicherungsstand existiert.
Wie geht die Prüfung mit unseren Kundendaten um?
Wir arbeiten bevorzugt mit Testdaten. Wo echte Daten unvermeidbar sind, gilt ein Auftragsverarbeitungsvertrag; Prüfdaten bleiben in Deutschland und werden nach vereinbarter Frist gelöscht. Im Bericht stehen keine echten personenbezogenen Daten.
Ist ein Retest enthalten?
Wir kalkulieren ihn standardmäßig ein. Erst die Nachprüfung belegt, dass die Lücke tatsächlich geschlossen ist – und genau dieser Beleg ist das, was Auditoren, Kunden und Versicherer sehen wollen.
Quellen und weiterführende Informationen
- BSI: Durchführungskonzept für Penetrationstests (Studie)
- OWASP Top 10 – die häufigsten Web-Schwachstellen
- FIRST: Common Vulnerability Scoring System (CVSS)
Zuletzt aktualisiert am · Inhaltlich verantwortlich: Christian Renkes, Geschäftsführer der Nica Systems GmbH.
Kontakt
Nica Systems GmbH, Reisholzer Bahnstraße 41, 40599 Düsseldorf
Telefon: 0211 17520840
E-Mail: Kontaktformular
Erreichbarkeit: Mo–Fr 09:00–17:00 Uhr, Incident Response rund um die Uhr
Bitte aktivieren Sie JavaScript für die vollständige, interaktive Website.