Penetrationstests von Webanwendungen und APIs

Manuell. Auf Operator-Niveau validiert. Ausgerichtet auf die geschäftliche Auswirkung.

Ihre Anwendungsschicht ist Ihre am stärksten exponierte Fläche. Jede Webanwendung, jeder API-Endpunkt und jede mobile Schnittstelle, die Sie bereitstellen, ist ein möglicher Einstiegspunkt – und automatisierte Scanner finden weniger als die Hälfte dessen, was ein erfahrener Operator manuell aufdeckt.

Evaluris führt manuelle Penetrationstests an Webanwendungen, REST- und GraphQL-APIs, mobilen Plattformen und Rich-Client-Anwendungen durch. Jede Feststellung wird als ausnutzbar bestätigt, mit vollständigem Kontext der geschäftlichen Auswirkung dokumentiert und mit priorisierter Behebungsanleitung versehen, auf die Ihr Entwicklungsteam unmittelbar reagieren kann.

Kontext

Das Problem der meisten Tests von Webanwendungen

Automatisierte Scanner sind schnell, günstig und übersehen durchgängig die Schwachstellen, die zu echten Sicherheitsverletzungen führen. Fehler in der Geschäftslogik, verkettete mehrstufige Ausnutzungen, Authentifizierungsumgehungen durch Sequenzmanipulation und unsichere direkte Objektreferenzen zwischen API-Endpunkten bleiben für Scanner unsichtbar – weil Scanner Eingaben prüfen, nicht die Absicht.

Die Operatoren von Evaluris gehen an Ihre Anwendung heran, wie es ein Angreifer tun würde: Sie verstehen die Geschäftslogik, kartieren die Datenflüsse und prüfen die Annahmen, die Ihre Entwickler beim Bau getroffen haben. Das Ergebnis ist ein Feststellungssatz, der Ihre tatsächliche Risikoexposition abbildet – keine Liste von CVEs, die aus einem automatisierten Bericht übernommen wurde.

Die OWASP Top 10 haben sich nicht deshalb kaum verändert, weil Entwickler diese Fehler nicht mehr machen. Sie bleiben beständig, weil automatisierte Werkzeuge dieselbe Klasse von Schwachstellen übersehen, auf die es ankommt.

Ansatz

Methodik

Die Tests folgen dem OWASP Web Security Testing Guide (WSTG), ergänzt um hypothesengeführte, auf Operator-Niveau angepasste Abläufe. Jeder Auftrag beginnt mit einer gründlichen Aufklärungs- und Kartierungsphase, bevor auch nur eine Testnutzlast gesendet wird.

1

Aufklärung und Kartierung der Angriffsfläche

Prüfung der Anwendungsarchitektur, Ermittlung der Endpunkte, Kartierung der Authentifizierungsflüsse, Identifizierung von Drittanbieterintegrationen und Verständnis der Geschäftslogik. Wir erstellen ein vollständiges Bild der Anwendung, bevor die Tests beginnen.

2

Tests von Authentifizierung und Sitzungsverwaltung

Widerstand gegen systematisches Durchprobieren von Anmeldedaten, Analyse von Sitzungstoken, Versuche zur Umgehung der Mehrfaktorauthentifizierung, Missbrauch von OAuth/OIDC-Abläufen und Ausnutzung der Passwort-Zurücksetzen-Kette.

3

Tests von Autorisierung und Zugriffskontrolle

Horizontale und vertikale Rechteausweitung, IDOR-Ermittlung über alle Objekttypen, erzwungenes Browsing, Prüfung der Rollengrenzen und Validierung der Isolation in Mehrmandantensystemen.

4

Tests von Injection und Eingabevalidierung

SQL-Injection (manuell und blind), NoSQL-Injection, GraphQL-Injection, XXE, SSTI, SSRF, Command Injection und Deserialisierungsangriffe gegen alle Eingabeflächen.

5

Tests der Geschäftslogik und Anwendungsabläufe

Preismanipulation, Umgehung von Arbeitsabläufen, Wettlaufsituationen, Missbrauch von Stapelanfragen und Ausnutzung von Funktionsumschaltern – Schwachstellen, die erst sichtbar werden, wenn ein Operator versteht, was die Anwendung tun soll.

6

API-spezifische Tests

Missbrauch der GraphQL-Introspection, Manipulation von REST-Verben, Massenbelegung, Exposition von API-Schlüsseln, JWT-Manipulation und unsichere direkte Objektreferenzketten über API-Endpunkte.

7

Berichterstattung und Begehungsworkshop zur Behebung

Jede Feststellung wird nach CVSS v4.0 nach Schweregrad eingestuft, den OWASP-WSTG-Kategorien zugeordnet und mit vollständigen Reproduktionsschritten, einer Darstellung der geschäftlichen Auswirkung und entwicklergerechter Behebungsanleitung dokumentiert.

Umfang

Was wir testen

  • Webanwendungen (intern und internetseitig)
  • REST-APIs und GraphQL-APIs
  • Mobile Anwendungen (iOS und Android, Client- und Serverseite)
  • Rich-Client- und Desktop-Anwendungen
  • Single-Page-Anwendungen (React, Angular, Vue)
  • OAuth-2.0-/OIDC-Authentifizierungsabläufe
  • API-Gateways und Microservice-Architekturen
  • Drittanbieterintegrationen und Webhook-Endpunkte
Ergebnisse

Häufige Feststellungen

Schwachstellen, die Evaluris-Operatoren regelmäßig identifizieren und die automatisierte Tools übersehen:

Verkettetes IDOR bis zur Kontoübernahme

Objektreferenzfehler, die einzeln geringfügig wirken, in Kombination aber zur vollständigen Kompromittierung eines Kontos führen

JWT-Algorithmus-Verwechslungsangriffe

Herabstufung von RS256 auf HS256, die Tokenfälschung ermöglicht

Missbrauch von GraphQL-Batching

Umgehung von Ratenbegrenzungen durch gebündelte Query-Ausführung

Preismanipulation in der Geschäftslogik

Manipulation der Checkout-Sequenz in E-Commerce- und Fintech-Plattformen

Ausnutzung von Race Conditions

Missbrauch paralleler Anfragen mit Doppelabbuchung, doppelter Ressourcenerzeugung oder Saldomanipulation

Second-Order-Injection

gespeicherte Nutzlasten, die in administrativen Kontexten ausgeführt werden, die automatisierte Scanner nie erreichen

Regulatorisch

Ausrichtung an der Compliance

FrameworkAnforderung
PCI DSS v4.0.1Anf. 11.4, jährliche Penetrationstests aller Anwendungen in der Karteninhaberdaten-Umgebung
DORA Art. 25Jährliche IKT-Sicherheitstests einschließlich der Anwendungsschicht
NIS2 Art. 21Sicherheitsmaßnahmen einschließlich Schwachstellenmanagement auf Anwendungsebene
OWASP WSTGVollständige Methodikabdeckung
ISO 27001:2022A.8.8, Behandlung technischer Schwachstellen
GDPR / HIPAANachweise von Sicherheitskontrollen für datenverarbeitende Anwendungen
Ergebnisse

Liefergegenstände

  • Managementzusammenfassung: risikobewertete Feststellungen in nichttechnischer Sprache für Führungskräfte und Aufsichtsgremien
  • Technischer Bericht: vollständige Reproduktionsschritte, Nachweis-Screenshots, HTTP-Request-/Response-Mitschnitte und CVSS-v4.0-Werte für jede Feststellung
  • OWASP-WSTG-Zuordnung: jeder Testfall dokumentiert gegen die jeweilige WSTG-Kategorie
  • Behebungsleitfaden für Entwickler: Empfehlungen auf Code-Ebene und Referenzen zur sicheren Programmierung je Feststellung
  • Nachtestbestätigung: Feststellungen in einem eigenen Nachtestfenster als behoben verifiziert

Bereit, den Umfang dieses Auftrags festzulegen?

Beschreiben Sie Ihre Umgebung, regulatorische Treiber und den Zeitplan. Wir stimmen Methodik, Umfang und Nachweisanforderungen ab, bevor die Tests beginnen.