Wir testen eure Anwendung wie ein Angreifer, der Zeit mitbringt: technisch auf dem Weg vom Browser bis in die Datenbank, und logisch entlang eurer Abläufe. Ein Scanner kennt eure Rabattregeln nicht.
Login-Flows, Passwort-Reset, JWT-Signatur, Session-Fixierung.
Eine fremde ID im Parameter, und die Antwort enthält fremde Daten. Der häufigste Fund in API-First-Anwendungen.
SQLi, Template- und Command-Injection, XSS, SSRF, Datei-Uploads.
Race Conditions, unzulässige Statuswechsel, manipulierbare Preise und Buchungen.
Die exakten Payloads, mit denen wir den Fehler ausgelöst haben
Screenshots oder kurze Videos des Angriffspfads
Den Weg Schritt für Schritt, lokal nachstellbar
Eine Priorisierung statt einer alphabetischen Liste
Wir liefern den Test und den technischen Nachweis. Zertifizierung und Rechtsberatung gehören nicht dazu.
Rollenmodelle, Endpunkte, Auth-Flows, APIs und die kritischen Abläufe erfassen.
UI-Flows, Parameter, Tokens, Endpunkte und Feature-Toggles von Hand und automatisiert sammeln.
Die vier Hotspots systematisch durchgehen, Befunde bestätigen und ausnutzen.
Abläufe gegen die Absicht fahren: Reihenfolge, Gleichzeitigkeit, Grenzwerte, Preise.
Reproduzierbare Findings mit PoC, Priorisierung und technischen Fix-Empfehlungen.
Die OWASP Top 10 sind die Basis, systematische Tiefe kommt aus dem OWASP ASVS: Authentifizierung, Session-Management, Zugriffskontrolle, Eingabevalidierung, Kryptografie und Fehlerbehandlung werden Kategorie für Kategorie durchgegangen. Der Bericht taugt damit als Nachweis in Audits.
Ein belastbarer Test dauert in der Regel 5 bis 14 Tage. Den Ausschlag geben die Zahl der Benutzerrollen, die Menge dynamischer Eingaben und komplexe Abläufe wie Zahlung oder Datei-Upload. Eine monolithische Anwendung ist etwas anderes als eine Microservice-Architektur mit fünfzig Endpunkten. Nach dem Scoping-Call steht die Schätzung.
Voller Datenbankzugriff oder Codeausführung warten nicht auf den Abschlussbericht. Ihr bekommt in dem Fall einen Anruf oder eine Kurznachricht und könnt mit dem Patchen beginnen, während wir weitertesten. Das gilt auch dann, wenn der Fund mit dem vereinbarten Schwerpunkt nichts zu tun hat.
Jede Funktion, jeder Parameter und jede API-Route kann ein Einstieg sein.
Viele Schwachstellen stecken nicht im Code, sondern im Ablauf: Preisbildung, Buchungslogik, Rollenmodelle.
Moderne Anwendungen zerfallen in Frontend, API und Backends. Je mehr Teile, desto mehr Übergänge, an denen Rechte falsch geprüft werden.
Für bekannte Schwachstellenklassen ist er ein guter Anfang. Er kennt aber weder eure Rollen noch eure Abläufe. Ob sich zwei Rabattcodes kombinieren lassen, die sich ausschließen sollen, merkt nur jemand, der die Anwendung verstanden hat.
Die Logik liegt im Frontend, die Daten kommen über die API. Schwerpunkt sind deshalb BOLA und BFLA, die Sicherheit eurer JWT-Tokens und offen erreichbare Dokumentations-Endpunkte wie Swagger-Dateien.
Ja. Ein Finding ohne Proof-of-Concept ist für Entwickler wertlos. Ihr bekommt die konkreten Payloads, den Weg dorthin und Belegmaterial, damit euer Team den Fehler lokal nachstellen und den Fix prüfen kann.
Die OWASP Top 10 sind die Baseline. Für die Tiefe arbeiten wir mit dem ASVS und gehen dessen Kategorien systematisch durch, statt nur die bekannten Namen abzuhaken.
Ihr sprecht mit den Leuten, die auch testen. Wir nehmen uns die Zeit, euer Geschäftsmodell zu verstehen, weil genau dort die Logikfehler sitzen, und stehen nach dem Test für ein Gespräch mit euren Entwicklern zur Verfügung.
Ja, und das ist bei API-First-Anwendungen der wichtigere Teil. Die Endpunkte werden isoliert angesprochen, ohne den Umweg über das Frontend, das im Browser ohnehin jeder umgehen kann.
Im kostenlosen Erstgespräch klären wir Rollen, Umgebung und Scope. Danach bekommt ihr ein schriftliches Angebot.