Offensive Security

    Webanwendungs-Sicherheitstests

    Die Anwendung so testen, wie ein Angreifer sie nutzt.

    Manuelle, authentifizierte Sicherheitstests von Webanwendungen — Geschäftslogik, Zugriffskontrolle, Session-Handling und Injection-Klassen.

    Testablauf

    Scope: Rollen, Umgebungen, Testdaten und Rules of Engagement.

    Ein Webanwendungs-Sicherheitstest ist ein manueller Penetrationstest der laufenden Anwendung. Automatisierte Scanner finden bekannte Muster; unsere Tester arbeiten die Anwendung mit echten Benutzerrollen durch und finden fehlerhafte Zugriffskontrolle, Logikfehler und Autorisierungslücken, die ein Scanner strukturell nicht erkennen kann. Getestet wird nach dem OWASP Testing Guide mit Abbildung auf die OWASP Top 10 — vergleichbar und auditfähig.

    • Manuelle Tests durch OSCP-/OSWE-zertifizierte Tester, kein Scanner-Report mit Deckblatt.
    • Jeder Befund nach Ausnutzbarkeit und Geschäftsauswirkung bewertet, mit Reproduktionsschritten.
    • Ein Retest der behobenen Befunde ist im Engagement enthalten.

    Wie diese Leistung verbunden ist

    Dieser Test ist eine fokussierte Form von Penetrationstests für laufende Webanwendungen.

    Bei umfangreichen Backend-Schnittstellen ergänzt ein eigener API-Penetrationstest die Prüfung jeder Rolle und Objektgrenze.

    Zwischen manuellen Tests hält die Schwachstellen- und Bedrohungsanalyse die Exposition priorisiert im Blick.

    Für wen dieser Test sinnvoll ist

    • Start-ups, die für eine neue Webanwendung eine sichere Grundlage schaffen.
    • Wachsende Unternehmen mit Kundenportalen oder Anwendungen mit mehreren Rollen.
    • Unternehmen mit E-Commerce-, SaaS- oder anderen geschäftskritischen Webplattformen.

    Was Sie erhalten

    1. 01Ein technischer Bericht mit Nachweisen, Reproduktionsschritten und Hinweisen für Entwickler.
    2. 02Eine Management-Zusammenfassung zur Geschäftsauswirkung und risikobasierten Priorisierung.
    3. 03Ein Verifikations-Retest behobener Befunde im vereinbarten Engagement-Zeitraum.

    Leistungspakete

    Starter-Paket

    Für wen
    Kleine oder einfache Webanwendungen mit begrenztem Funktionsumfang.
    Leistungsumfang
    Bis zu 10 Seiten, minimale APIs und grundlegende Authentifizierung.
    Ideal für
    Start-ups, persönliche Websites und Single-Purpose-Anwendungen.

    1.500 € zzgl. MwSt.

    Mit unserem Team konfigurieren

    Standard-Paket

    Für wen
    Mittelgroße Webanwendungen mit moderater Komplexität.
    Leistungsumfang
    Bis zu 50 Seiten, mehrere APIs und komplexe rollenbasierte Authentifizierung.
    Ideal für
    Mittelständische Unternehmen, Kundenportale und multifunktionale Anwendungen.

    3.600 € zzgl. MwSt.

    Mit unserem Team konfigurieren

    Enterprise-Paket

    Für wen
    Große oder unternehmenskritische Webanwendungen.
    Leistungsumfang
    Unbegrenzte Seiten, umfangreiche APIs, Drittanbieter-Integrationen und erweiterte Authentifizierung.
    Ideal für
    E-Commerce, SaaS und geschäftskritische Anwendungen.

    Individueller Scope

    Mit unserem Team konfigurieren

    Expertise und Lieferstandards

    Zertifizierte Offensive-Security-Expertise

    Unsere Experten besitzen Zertifizierungen wie OSEE, OSCP, OSWE, OSEP, OSED, OSWP, eWPTx, eMAPT, eCPPT, CRTO und CEH.

    ISO 9001 & ISO 27001

    Evolvice arbeitet mit zertifizierten Qualitäts- und Informationssicherheitsmanagementsystemen nach ISO 9001:2015 und ISO 27001:2022.

    13+ Jahre IT-Erfahrung

    Mehr als dreizehn Jahre Technologie-Delivery prägen Scope, Kommunikation, Reporting und Behebungsunterstützung.

    Der Penetrationstest-Bericht war nicht nur detailliert, sondern direkt umsetzbar. Unsere Entwickler konnten sofort mit der Behebung beginnen.
    Sie halfen uns, kritische Schwachstellen zu erkennen, von denen wir nichts wussten. Ein wirklich professionelles und reaktionsschnelles Team.
    Vom ersten Scoping-Gespräch bis zum Abschlussbericht wurde alles präzise und professionell umgesetzt.

    Was das Engagement umfasst

    01

    Fehlerhafte Zugriffskontrolle

    Horizontale und vertikale Rechteprüfung über alle Rollen und Mandantengrenzen.

    02

    Logikfehler

    Missbrauch von Workflows, Manipulation von Preisen und Mengen, Umgehung von Zustandsfolgen.

    03

    Injection-Klassen

    SQL, NoSQL, Command, Template und XSS gegen das reale Anwendungsverhalten.

    04

    Authentifizierung & Sessions

    Login, MFA, Passwort-Reset, Token-Laufzeit und Session-Invalidierung.

    05

    Serverseitige Schwächen

    SSRF, unsichere Deserialisierung, Datei-Uploads und Fehlkonfiguration.

    06

    Drittanbieter-Komponenten

    Verwundbare Abhängigkeiten — bewertet im Kontext Ihrer Anwendung, nicht isoliert.

    Fragen & Antworten

    Wie lange dauert ein Webanwendungstest?

    Eine typische Geschäftsanwendung benötigt fünf bis zehn Testtage, abhängig von Rollenanzahl und Funktionsumfang. Der Scope wird vorab vereinbart.

    Testen Sie in Produktion oder auf Staging?

    Staging wird bevorzugt, wenn es der Produktion entspricht. Produktionstests sind nach vereinbarten Rules of Engagement, Zeitfenstern und Eskalationskontakten möglich.

    Was erhalten wir am Ende?

    Einen technischen Bericht mit Reproduktionsschritten und Behebungshinweisen, eine Management-Zusammenfassung und einen Retest der behobenen Befunde.

    Worin unterscheidet sich das von einem Schwachstellenscan?

    Ein Scan gleicht bekannte Signaturen ab. Hier wird manuell getestet, Befunde werden verkettet und die reale Ausnutzbarkeit nachgewiesen — inklusive Logikfehlern, die kein Scanner sieht.

    Lassen Sie uns zuerst Ihre aktuelle Sicherheitsposition ansehen.