Webanwendungs-Sicherheitstests
Authentifizierte und nicht authentifizierte Tests von Geschäftslogik, Zugriffskontrolle und Injection-Klassen.
Offensive Security
Pentest: Finden Sie den Weg, den ein Angreifer nehmen würde.
Realistische Angriffssimulation über Anwendungen, APIs, Infrastruktur, Netzwerke und Cloud-Umgebungen hinweg.
Angriffspfad
Recon: Die exponierte Angriffsfläche und Einstiegspunkte kartieren.
Evolvice bietet Penetrationstests (kurz: Pentests) für Organisationen, die belegen wollen, wie ein Angreifer sich durch ihre Webanwendungen, mobilen Apps, APIs, Netzwerke und Cloud-Umgebungen bewegen könnte. Ein Pentest ist die kontrollierte, vorab schriftlich vereinbarte Simulation eines echten Angriffs. Statt theoretische Schwachstellen aufzulisten, verketten unsere Tester Befunde so, wie ein Angreifer es täte — vom Erstzugang über Rechteausweitung bis zur Geschäftsauswirkung. So wissen Sie, welche Schwachstellen tatsächlich relevant sind.
Für Geschäftslogik, Sessions und Rollengrenzen in browserbasierten Systemen nutzen Sie Webanwendungs-Sicherheitstests.
Für iOS- und Android-Clients, lokale Speicherung und Runtime-Kontrollen nutzen Sie Mobile-App-Penetrationstests.
Für Objektautorisierung und Backend-Schnittstellen nutzen Sie API-Penetrationstests.
Für Identitäts-, Rechte- und Lateral-Movement-Pfade nutzen Sie Cloud-Infrastruktur-Penetrationstests.
Unsere Experten besitzen Zertifizierungen wie OSEE, OSCP, OSWE, OSEP, OSED, OSWP, eWPTx, eMAPT, eCPPT, CRTO und CEH.
Evolvice arbeitet mit zertifizierten Qualitäts- und Informationssicherheitsmanagementsystemen nach ISO 9001:2015 und ISO 27001:2022.
Mehr als dreizehn Jahre Technologie-Delivery prägen Scope, Kommunikation, Reporting und Behebungsunterstützung.
“Der Penetrationstest-Bericht war nicht nur detailliert, sondern direkt umsetzbar. Unsere Entwickler konnten sofort mit der Behebung beginnen.”
“Sie halfen uns, kritische Schwachstellen zu erkennen, von denen wir nichts wussten. Ein wirklich professionelles und reaktionsschnelles Team.”
“Vom ersten Scoping-Gespräch bis zum Abschlussbericht wurde alles präzise und professionell umgesetzt.”
Authentifizierte und nicht authentifizierte Tests von Geschäftslogik, Zugriffskontrolle und Injection-Klassen.
REST- und GraphQL-Schnittstellen, Autorisierungsgrenzen und Datenexposition.
Tests des externen Perimeters und der internen Segmentierung.
Identitäts-, Rollen- und Konfigurationspfade innerhalb von Cloud-Konten.
Menschliche Angriffspfade — getestet in vereinbartem Scope mit Eskalationsplan.
Verifikation, dass die Behebung den Pfad tatsächlich geschlossen hat.
Es gibt keinen: „Pentest“ ist die gängige Kurzform von „Penetrationstest“. Gemeint ist in beiden Fällen ein manueller, autorisierter Angriffstest, der nachweist, welche Schwachstellen tatsächlich ausnutzbar sind und welche Geschäftsauswirkung sie hätten.
Webanwendungen, mobile Apps, APIs, Cloud-Infrastruktur, interne und externe Netzwerke sowie Social Engineering. Für jede Testart gibt es eine eigene Serviceseite mit Scope und Methodik.
Ein Schwachstellenscan ist eine automatisierte Prüfung, die potenzielle Schwachstellen anhand bekannter Signaturen auflistet. Ein Penetrationstest ist manuelle Arbeit, die nachweist, welche davon ausnutzbar sind, wie weit ein Angreifer kommt und welche Geschäftsauswirkung das hätte. Scans eignen sich für häufige, breite Abdeckung zwischen Releases; Penetrationstests für die jährliche Absicherung und größere Änderungen. Gemeinsam halten Scans die Exposition sichtbar, während Tests zeigen, welche davon relevant ist.
Die meisten Organisationen testen jährlich sowie nach relevanten Architektur- oder Release-Änderungen. Systeme mit kontinuierlichen Änderungen profitieren von einem wiederkehrenden Testzyklus.
Tests laufen nach vereinbarten Rules of Engagement, in definierten Zeitfenstern und mit Eskalationskontakten. Destruktive Tests erfolgen nur mit ausdrücklicher Freigabe.