Code Review
Beim Code Review lesen wir euren Quellcode, statt nur von außen dagegen zu testen. So finden wir Logik- und Berechtigungsfehler, die ein reiner Blackbox-Test nie auslöst, weil der passende Pfad von außen nie erreicht wird. Wir verbinden manuelle Prüfung nach dem OWASP Code Review Guide mit automatischer statischer Analyse (SAST): Die Tools sichten die Masse, der Mensch bewertet Geschäftslogik und Kontext.
- Authentifizierung, Session-Handling und Zugriffskontrollen
- Injection-Punkte (SQL, Command, Template) an der Quelle
- Umgang mit Kryptografie, Secrets und Schlüsseln im Code
- Verwundbare Abhängigkeiten und veraltete Bibliotheken