Penetrationstests von Webanwendungen und APIs
Manuell. Auf Operator-Niveau validiert. Ausgerichtet auf die geschäftliche Auswirkung.
Ihre Anwendungsschicht ist Ihre am stärksten exponierte Fläche. Jede Webanwendung, jeder API-Endpunkt und jede mobile Schnittstelle, die Sie bereitstellen, ist ein möglicher Einstiegspunkt – und automatisierte Scanner finden weniger als die Hälfte dessen, was ein erfahrener Operator manuell aufdeckt.
Evaluris führt manuelle Penetrationstests an Webanwendungen, REST- und GraphQL-APIs, mobilen Plattformen und Rich-Client-Anwendungen durch. Jede Feststellung wird als ausnutzbar bestätigt, mit vollständigem Kontext der geschäftlichen Auswirkung dokumentiert und mit priorisierter Behebungsanleitung versehen, auf die Ihr Entwicklungsteam unmittelbar reagieren kann.
Das Problem der meisten Tests von Webanwendungen
Automatisierte Scanner sind schnell, günstig und übersehen durchgängig die Schwachstellen, die zu echten Sicherheitsverletzungen führen. Fehler in der Geschäftslogik, verkettete mehrstufige Ausnutzungen, Authentifizierungsumgehungen durch Sequenzmanipulation und unsichere direkte Objektreferenzen zwischen API-Endpunkten bleiben für Scanner unsichtbar – weil Scanner Eingaben prüfen, nicht die Absicht.
Die Operatoren von Evaluris gehen an Ihre Anwendung heran, wie es ein Angreifer tun würde: Sie verstehen die Geschäftslogik, kartieren die Datenflüsse und prüfen die Annahmen, die Ihre Entwickler beim Bau getroffen haben. Das Ergebnis ist ein Feststellungssatz, der Ihre tatsächliche Risikoexposition abbildet – keine Liste von CVEs, die aus einem automatisierten Bericht übernommen wurde.
Die OWASP Top 10 haben sich nicht deshalb kaum verändert, weil Entwickler diese Fehler nicht mehr machen. Sie bleiben beständig, weil automatisierte Werkzeuge dieselbe Klasse von Schwachstellen übersehen, auf die es ankommt.
Methodik
Die Tests folgen dem OWASP Web Security Testing Guide (WSTG), ergänzt um hypothesengeführte, auf Operator-Niveau angepasste Abläufe. Jeder Auftrag beginnt mit einer gründlichen Aufklärungs- und Kartierungsphase, bevor auch nur eine Testnutzlast gesendet wird.
Aufklärung und Kartierung der Angriffsfläche
Prüfung der Anwendungsarchitektur, Ermittlung der Endpunkte, Kartierung der Authentifizierungsflüsse, Identifizierung von Drittanbieterintegrationen und Verständnis der Geschäftslogik. Wir erstellen ein vollständiges Bild der Anwendung, bevor die Tests beginnen.
Tests von Authentifizierung und Sitzungsverwaltung
Widerstand gegen systematisches Durchprobieren von Anmeldedaten, Analyse von Sitzungstoken, Versuche zur Umgehung der Mehrfaktorauthentifizierung, Missbrauch von OAuth/OIDC-Abläufen und Ausnutzung der Passwort-Zurücksetzen-Kette.
Tests von Autorisierung und Zugriffskontrolle
Horizontale und vertikale Rechteausweitung, IDOR-Ermittlung über alle Objekttypen, erzwungenes Browsing, Prüfung der Rollengrenzen und Validierung der Isolation in Mehrmandantensystemen.
Tests von Injection und Eingabevalidierung
SQL-Injection (manuell und blind), NoSQL-Injection, GraphQL-Injection, XXE, SSTI, SSRF, Command Injection und Deserialisierungsangriffe gegen alle Eingabeflächen.
Tests der Geschäftslogik und Anwendungsabläufe
Preismanipulation, Umgehung von Arbeitsabläufen, Wettlaufsituationen, Missbrauch von Stapelanfragen und Ausnutzung von Funktionsumschaltern – Schwachstellen, die erst sichtbar werden, wenn ein Operator versteht, was die Anwendung tun soll.
API-spezifische Tests
Missbrauch der GraphQL-Introspection, Manipulation von REST-Verben, Massenbelegung, Exposition von API-Schlüsseln, JWT-Manipulation und unsichere direkte Objektreferenzketten über API-Endpunkte.
Berichterstattung und Begehungsworkshop zur Behebung
Jede Feststellung wird nach CVSS v4.0 nach Schweregrad eingestuft, den OWASP-WSTG-Kategorien zugeordnet und mit vollständigen Reproduktionsschritten, einer Darstellung der geschäftlichen Auswirkung und entwicklergerechter Behebungsanleitung dokumentiert.
Was wir testen
- Webanwendungen (intern und internetseitig)
- REST-APIs und GraphQL-APIs
- Mobile Anwendungen (iOS und Android, Client- und Serverseite)
- Rich-Client- und Desktop-Anwendungen
- Single-Page-Anwendungen (React, Angular, Vue)
- OAuth-2.0-/OIDC-Authentifizierungsabläufe
- API-Gateways und Microservice-Architekturen
- Drittanbieterintegrationen und Webhook-Endpunkte
Häufige Feststellungen
Schwachstellen, die Evaluris-Operatoren regelmäßig identifizieren und die automatisierte Tools übersehen:
Verkettetes IDOR bis zur Kontoübernahme
Objektreferenzfehler, die einzeln geringfügig wirken, in Kombination aber zur vollständigen Kompromittierung eines Kontos führen
JWT-Algorithmus-Verwechslungsangriffe
Herabstufung von RS256 auf HS256, die Tokenfälschung ermöglicht
Missbrauch von GraphQL-Batching
Umgehung von Ratenbegrenzungen durch gebündelte Query-Ausführung
Preismanipulation in der Geschäftslogik
Manipulation der Checkout-Sequenz in E-Commerce- und Fintech-Plattformen
Ausnutzung von Race Conditions
Missbrauch paralleler Anfragen mit Doppelabbuchung, doppelter Ressourcenerzeugung oder Saldomanipulation
Second-Order-Injection
gespeicherte Nutzlasten, die in administrativen Kontexten ausgeführt werden, die automatisierte Scanner nie erreichen
Ausrichtung an der Compliance
| Framework | Anforderung |
|---|---|
| PCI DSS v4.0.1 | Anf. 11.4, jährliche Penetrationstests aller Anwendungen in der Karteninhaberdaten-Umgebung |
| DORA Art. 25 | Jährliche IKT-Sicherheitstests einschließlich der Anwendungsschicht |
| NIS2 Art. 21 | Sicherheitsmaßnahmen einschließlich Schwachstellenmanagement auf Anwendungsebene |
| OWASP WSTG | Vollständige Methodikabdeckung |
| ISO 27001:2022 | A.8.8, Behandlung technischer Schwachstellen |
| GDPR / HIPAA | Nachweise von Sicherheitskontrollen für datenverarbeitende Anwendungen |
Liefergegenstände
- Managementzusammenfassung: risikobewertete Feststellungen in nichttechnischer Sprache für Führungskräfte und Aufsichtsgremien
- Technischer Bericht: vollständige Reproduktionsschritte, Nachweis-Screenshots, HTTP-Request-/Response-Mitschnitte und CVSS-v4.0-Werte für jede Feststellung
- OWASP-WSTG-Zuordnung: jeder Testfall dokumentiert gegen die jeweilige WSTG-Kategorie
- Behebungsleitfaden für Entwickler: Empfehlungen auf Code-Ebene und Referenzen zur sicheren Programmierung je Feststellung
- Nachtestbestätigung: Feststellungen in einem eigenen Nachtestfenster als behoben verifiziert
Bereit, den Umfang dieses Auftrags festzulegen?
Beschreiben Sie Ihre Umgebung, regulatorische Treiber und den Zeitplan. Wir stimmen Methodik, Umfang und Nachweisanforderungen ab, bevor die Tests beginnen.