Penetrationstest Webapplikation

Tiefgehende Sicherheitsanalyse Ihrer Webanwendungen. Wir prüfen nach OWASP-Standards und finden Schwachstellen in Logik, Authentifizierung und Datenverarbeitung.

Bei einer modernen Webapplikation gibt es eine grosse Anzahl an Komponenten bei denen Schwachtellen vorhanden sein können – und somit auch ganz unterschiedliche Angriffsvektoren für Angreifer.

Die OWASP Top Ten dienen als Richtschnur für die durchzuführenden Einzeltests. Unsere Prüfung orientiert sich am vollständigen OWASP Web Security Testing Guide (WSTG) mit 12 Kategorien und über 90 Einzeltests – das geht weit über die Top Ten hinaus.

Als grobes Raster können folgende Punkte aufgezählt werden:

  • Anfälligkeit auf SQL Injection
  • Anfälligkeit auf XSS / Cross Site Scripting
  • Suche nach Dateien und Ordnern mit nicht für die Öffentlichkeit bestimmten Inhalten
  • Suche nach Fehlern in der Applikation welche die Ausgabe von nichtöffentlichen Daten oder die Ausführung von Programmen auf dem Server ermöglichen
  • Suche nach Fehlkonfigurationen (Directory Listing, SSL Konfiguration)
  • Sicherheit der Kundendaten (Logins, Sessions, Berechtigungsmatrix, Verschlüsselung etc.)
https://app.example.com Webapplikation Benutzer •••••••• Login <form action=“/api“> <input name=“q“> </form> Pentester SQL Injection XSS Auth Bypass API Missbrauch Datenbank Frontend / Client-Code Authentifizierung Session / Token API Endpoint REST / GraphQL SERVER OWASP TOP 10 (2021) A01 Broken Access Control A02 Cryptographic Failures A03 Injection A04 Insecure Design A05 Security Misconfiguration A06 Vulnerable Components A07 Auth Failures A08 Software & Data Integrity A09 Logging & Monitoring A10 Server-Side Request Forgery (SSRF)

Bei der Durchführung orientieren wir uns am OWASP Web Security Testing Guide (WSTG). Dieser umfasst 12 Testkategorien mit über 90 Einzeltests und deckt damit das gesamte Spektrum der Webapplikationssicherheit ab.

Bei Fragen oder um eine unverbindliches Angebot für eine Sicherheitsprüfung Ihrer Webapplikation zu erhalten können Sie uns gerne kontaktieren.

Verwandte Services: Penetrationstests | Red Team | Vulnerability Scan