Angriffsfläche Web-App

Wir testen eure Anwendung wie ein Angreifer, der Zeit mitbringt: technisch auf dem Weg vom Browser bis in die Datenbank, und logisch entlang eurer Abläufe. Ein Scanner kennt eure Rabattregeln nicht.

  • OWASP Top 10 als Basis, ASVS als Tiefe
  • Jedes Finding mit Payload und PoC
  • Kritische Funde sofort gemeldet

Der Weg einer Anfrage, und wo sie aufbricht

Die vier Hotspots sind die Stellen, an denen wir am häufigsten fündig werden.
Browser Frontend, SPA, Session
2 API Endpunkte, Tokens, Parameter
4 Backend und DB Logik, Queries, Dateien
1

Authentifizierung und Session

Login-Flows, Passwort-Reset, JWT-Signatur, Session-Fixierung.

2

BOLA und IDOR

Eine fremde ID im Parameter, und die Antwort enthält fremde Daten. Der häufigste Fund in API-First-Anwendungen.

3

Injection und Eingaben

SQLi, Template- und Command-Injection, XSS, SSRF, Datei-Uploads.

4

Business-Logik

Race Conditions, unzulässige Statuswechsel, manipulierbare Preise und Buchungen.

Technik und Logik sind zwei verschiedene Tests

Technik
  • Automatisierte Abdeckung als Grundrauschen
  • Bekannte Schwachstellenklassen, veraltete Bibliotheken
  • Token-Handling, Header, Transportsicherheit
  • Wiederholbar und vergleichbar über die Zeit
Logik
  • Nur von Hand zu finden, kein Werkzeug versteht euer Geschäft
  • Darf dieser Nutzer diesen Schritt in dieser Reihenfolge auslösen?
  • Was passiert, wenn zwei Anfragen gleichzeitig ankommen?
  • Preise, Kontingente, Stornos, Freigaben, Rollenmodelle

Was eure Entwickler bekommen

  • Die exakten Payloads, mit denen wir den Fehler ausgelöst haben

  • Screenshots oder kurze Videos des Angriffspfads

  • Den Weg Schritt für Schritt, lokal nachstellbar

  • Eine Priorisierung statt einer alphabetischen Liste

Wir liefern den Test und den technischen Nachweis. Zertifizierung und Rechtsberatung gehören nicht dazu.

Ablauf

  1. 01

    Scoping und Architektur

    Rollenmodelle, Endpunkte, Auth-Flows, APIs und die kritischen Abläufe erfassen.

  2. 02

    Recon und Mapping

    UI-Flows, Parameter, Tokens, Endpunkte und Feature-Toggles von Hand und automatisiert sammeln.

  3. 03

    Technische Angriffe

    Die vier Hotspots systematisch durchgehen, Befunde bestätigen und ausnutzen.

  4. 04

    Logik und Workflows

    Abläufe gegen die Absicht fahren: Reihenfolge, Gleichzeitigkeit, Grenzwerte, Preise.

  5. 05

    Reporting

    Reproduzierbare Findings mit PoC, Priorisierung und technischen Fix-Empfehlungen.

Standards

Die OWASP Top 10 sind die Basis, systematische Tiefe kommt aus dem OWASP ASVS: Authentifizierung, Session-Management, Zugriffskontrolle, Eingabevalidierung, Kryptografie und Fehlerbehandlung werden Kategorie für Kategorie durchgegangen. Der Bericht taugt damit als Nachweis in Audits.

Dauer

Ein belastbarer Test dauert in der Regel 5 bis 14 Tage. Den Ausschlag geben die Zahl der Benutzerrollen, die Menge dynamischer Eingaben und komplexe Abläufe wie Zahlung oder Datei-Upload. Eine monolithische Anwendung ist etwas anderes als eine Microservice-Architektur mit fünfzig Endpunkten. Nach dem Scoping-Call steht die Schätzung.

Kritische Funde gehen sofort raus

Voller Datenbankzugriff oder Codeausführung warten nicht auf den Abschlussbericht. Ihr bekommt in dem Fall einen Anruf oder eine Kurznachricht und könnt mit dem Patchen beginnen, während wir weitertesten. Das gilt auch dann, wenn der Fund mit dem vereinbarten Schwerpunkt nichts zu tun hat.

Warum Web-Apps so ergiebig sind

Viele Einstiegspunkte

Jede Funktion, jeder Parameter und jede API-Route kann ein Einstieg sein.

Mehr als Technik

Viele Schwachstellen stecken nicht im Code, sondern im Ablauf: Preisbildung, Buchungslogik, Rollenmodelle.

API-First heißt Angreifer-First

Moderne Anwendungen zerfallen in Frontend, API und Backends. Je mehr Teile, desto mehr Übergänge, an denen Rechte falsch geprüft werden.

Häufige Fragen

Reicht nicht ein automatisierter Scan?

Für bekannte Schwachstellenklassen ist er ein guter Anfang. Er kennt aber weder eure Rollen noch eure Abläufe. Ob sich zwei Rabattcodes kombinieren lassen, die sich ausschließen sollen, merkt nur jemand, der die Anwendung verstanden hat.

Was ist bei API-First-Anwendungen und SPAs anders?

Die Logik liegt im Frontend, die Daten kommen über die API. Schwerpunkt sind deshalb BOLA und BFLA, die Sicherheit eurer JWT-Tokens und offen erreichbare Dokumentations-Endpunkte wie Swagger-Dateien.

Bekommen wir reproduzierbare Beispiele?

Ja. Ein Finding ohne Proof-of-Concept ist für Entwickler wertlos. Ihr bekommt die konkreten Payloads, den Weg dorthin und Belegmaterial, damit euer Team den Fehler lokal nachstellen und den Fix prüfen kann.

Testet ihr nach OWASP?

Die OWASP Top 10 sind die Baseline. Für die Tiefe arbeiten wir mit dem ASVS und gehen dessen Kategorien systematisch durch, statt nur die bekannten Namen abzuhaken.

Was unterscheidet euch von einer großen Agentur?

Ihr sprecht mit den Leuten, die auch testen. Wir nehmen uns die Zeit, euer Geschäftsmodell zu verstehen, weil genau dort die Logikfehler sitzen, und stehen nach dem Test für ein Gespräch mit euren Entwicklern zur Verfügung.

Testet ihr die API auch ohne Oberfläche?

Ja, und das ist bei API-First-Anwendungen der wichtigere Teil. Die Endpunkte werden isoliert angesprochen, ohne den Umweg über das Frontend, das im Browser ohnehin jeder umgehen kann.

Wollt ihr wissen, wo eure Anwendung aufbricht?

Im kostenlosen Erstgespräch klären wir Rollen, Umgebung und Scope. Danach bekommt ihr ein schriftliches Angebot.