Sicherheitsaudits für Webanwendungen und Onlineshops
Wir testen Webanwendungen, APIs und WordPress- oder WooCommerce-Shops so, wie ein Angreifer es tun würde, prüfen Code und Serverkonfiguration und geben Ihnen einen Bericht, der sagt, was zuerst zu beheben ist. Nach den Korrekturen testen wir erneut. Wir arbeiten nur mit schriftlicher Genehmigung des Systeminhabers.
Wann sich ein Audit lohnt
Sicherheitsprobleme kündigen sich selten an. Ein Audit wird meist durch eine Veränderung ausgelöst: einen Launch, einen Weggang, eine Frage eines Partners.
- Ein Entwickler ist gegangen, und Sie wissen nicht genau, welche Schlüssel und Zugänge mit ihm gegangen sind
- Das Produkt steht kurz vor dem Launch, und niemand hat es mit den Augen eines Angreifers betrachtet
- Ein Partner, Investor oder Unternehmenskunde verlangt einen Nachweis, dass die Plattform getestet wurde
- Der Shop läuft mit Dutzenden Plugins, und für eines davon wurde gerade eine Schwachstelle veröffentlicht
- Das Produkt basiert auf einem alten Framework, das niemand im Team anfassen will
- Sie haben die Befunde eines früheren Audits behoben und brauchen jemanden, der bestätigt, dass sie geschlossen sind
Was wir prüfen
Tests von Webanwendungen
Manuelle Tests der Anwendung und ihrer Geschäftslogik: Zugriffskontrolle, Verarbeitung von Eingaben, Datei-Uploads, Sessions und die Abläufe, in denen Geld oder personenbezogene Daten den Besitzer wechseln.
APIs und Authentifizierung
Login, Passwort-Reset, Tokens und JWT-Verarbeitung, Rollen und Berechtigungen. Wir prüfen, ob ein Nutzer an die Daten eines anderen gelangt, indem er eine ID in einer Anfrage ändert.
WordPress und WooCommerce
Plugins und Themes mit bekannten Schwachstellen, Admin-Zugang, offen liegende Dateien und Konfiguration sowie Checkout-Logik wie Preise, Gutscheine und Änderungen des Bestellstatus.
Sicherheits-Code-Review
Wir lesen den Code und seine Historie nach Geheimnissen im Repository, unsicheren Abfragen, fehlenden Prüfungen und veralteten Bibliotheken, auch in Legacy-Stacks, die seit Jahren niemand geprüft hat.
Server-Härtung
SSH- und Firewall-Regeln, offene Ports, TLS, Security-Header, Datenbank- und Dateirechte, getrennt vom Server gelagerte Backups und ein Brute-Force-Schutz, der nicht Ihr eigenes Büro aussperrt.
Nachtest
Nachdem Ihr oder unser Team die Befunde behoben hat, testen wir jeden erneut und aktualisieren den Bericht mit seinem Status.
Was wir nicht tun
Diese Regeln sind Teil jeder Vereinbarung und nicht verhandelbar.
- Wir testen kein System ohne schriftliche Genehmigung seines Inhabers
- Wir führen ohne gesonderte Vereinbarung keine Last- oder Denial-of-Service-Tests im Produktivsystem durch
- Wir geben Befunde an niemanden weiter außer an die in der Vereinbarung genannten Ansprechpartner
- Wir behalten Ihre Daten und Testkonten nach Abschluss der Arbeit nicht
Ein Bericht, der sagt, was zuerst zu beheben ist
Eine Liste von zweihundert Scanner-Warnungen hilft keinem Team zu entscheiden, was am Montag zu tun ist. Unser Bericht bewertet jeden Befund mit CVSS nach Schweregrad, zeigt den Nachweis, etwa die Anfrage und Antwort, die das Problem belegen, erklärt, wie es sich reproduzieren lässt, und sagt, wie es behoben wird. Der Inhaber erhält eine Management-Zusammenfassung in klarer Sprache, die Entwickler einen Maßnahmenplan, sortiert nach Risiko und Aufwand.
- Befunde mit CVSS bewertet und nach Risiko sortiert
- Nachweise und Schritte zur Reproduktion für jeden Befund
- Eine Management-Zusammenfassung für den Inhaber
- Ein Maßnahmenplan, den die Entwickler abarbeiten können
Wo sich ernste Probleme meist verstecken
Automatische Scanner finden veraltete Versionen. Die Probleme, mit denen jemand Konten übernehmen kann, liegen meist woanders: eine API, die die Bestellung eines anderen Kunden liefert, wenn sich die Nummer in der Anfrage ändert, ein Signaturschlüssel, der vor Jahren ins Repository committet wurde, eine Admin-Route, die den Login prüft, aber nicht die Rolle, ein Checkout, der dem vom Browser gesendeten Preis vertraut, eine Backup-Datei in einem öffentlichen Ordner. Um diese zu finden, braucht es einen Menschen, der den Code liest und die Abläufe von Hand durchspielt, und genau so testen wir.
- Zugriffskontrolle bei jeder sensiblen Anfrage geprüft
- Repository-Historie nach Geheimnissen und Schlüsseln durchsucht
- Zahlungs- und Bestelllogik von Hand getestet
- Vergessene Dateien, Endpunkte und Debug-Modi aufgespürt
Nachtest und Härtung, damit der Bericht nicht das Ende ist
Ein Audit zahlt sich erst aus, wenn die Befunde geschlossen sind. Nach den Korrekturen testen wir jeden Befund erneut und markieren ihn als geschlossen, teilweise behoben oder noch offen. Wenn Sie möchten, setzen unsere Entwickler die Korrekturen selbst um, und unser Serverteam härtet die Infrastruktur: Zugang nur per Schlüssel, eine Firewall, die nur öffnet, was öffentlich sein muss, aktuelles TLS, getrennte Datenbankbenutzer mit minimalen Rechten und Backups, die getrennt von dem Server liegen, den sie schützen.
- Jeder Befund nach den Korrekturen erneut getestet
- Ein aktualisierter Bericht mit dem Status jedes Punkts
- Korrekturen durch unsere Entwickler, wenn Sie das bevorzugen
- Server-Härtung als Teil derselben Arbeit
Wie ein Audit abläuft
Umfang und Genehmigung
Wir vereinbaren, was getestet wird, von wo und wann, und der Systeminhaber unterzeichnet eine schriftliche Genehmigung. Sie stellen Testkonten bereit und, für ein Code-Review, Zugang zum Repository.
Tests
Wir erfassen die Anwendung, testen sie von Hand und prüfen Code und Serverkonfiguration im vereinbarten Umfang. Alles Kritische melden wir Ihnen sofort, statt es für den Bericht aufzuheben.
Bericht
Sie erhalten mit CVSS bewertete Befunde, Nachweise, Lösungen, eine Management-Zusammenfassung und einen Maßnahmenplan, und wir gehen sie mit Ihrem Team durch.
Korrekturen
Ihre oder unsere Entwickler arbeiten den Plan in der Reihenfolge des Risikos ab.
Nachtest
Wir testen jeden Befund erneut und stellen einen aktualisierten Bericht mit dem Status jedes einzelnen aus.
Was wir testen und woran wir es messen
Standards
- OWASP Top 10
- OWASP API Security Top 10
- CVSS
- CWE
Anwendungen
- Webanwendungen und Admin-Panels
- REST-APIs
- JWT- und Session-Authentifizierung
- Headless-CMS wie Payload und Next.js
Plattformen und Stacks
- WordPress und WooCommerce
- PHP, Laravel, Yii2
- Ruby on Rails
- Node.js
Infrastruktur
- Linux-Server
- nginx
- SSH und Firewall
- TLS und Security-Header
Formen der Zusammenarbeit
Audit mit Nachtest
Ein fester Umfang: Tests, Bericht und ein Nachtest, nachdem Ihr Team die Befunde behoben hat.
Audit und Korrekturen
Wir testen, beheben die Befunde im Code und auf dem Server und bestätigen das mit einem Nachtest.
Regelmäßige Prüfungen
Eine Prüfung vor größeren Releases oder nach Plan, oft kombiniert mit Website- oder Serverbetreuung.
Siehe auch: QA und Softwaretests · Serverbetreuung · Website-Betreuung
Stimmen
Das Revol-Team stärkt die Entwicklungskapazitäten des Kunden kontinuierlich durch hochwertige Arbeit und verlässlichen Support. Die Kommunikation ist effektiv, und das Team versteht die Anforderungen und das Geschäft des Kunden sehr gut.
Tomas
Die Arbeit von Revol hat die Erwartungen voll erfüllt und den Kunden zufriedengestellt. Der frische Ansatz und die ständige Erreichbarkeit für Support waren wertvolle Pluspunkte. Wer ein kommunikatives, kundenorientiertes Team sucht, um seine Ziele zu erreichen, ist hier richtig.
Andrey
Häufig gestellte Fragen
Brauchen Sie unsere Genehmigung schriftlich?
Ja, immer. Der Systeminhaber unterzeichnet eine Genehmigung mit Umfang, Adressen und Terminen. Läuft das System bei einem Hosting- oder Cloud-Anbieter, halten wir uns außerdem an dessen Regeln für Sicherheitstests.
Legen die Tests unsere Live-Website lahm?
Die Grenzen vereinbaren wir vorab. Wo möglich, testen wir auf einer Staging-Kopie mit demselben Code. Im Produktivsystem nutzen wir Testkonten, vermeiden zerstörerische Aktionen und führen keine Lasttests ohne gesonderte Vereinbarung durch.
Worin unterscheidet sich das von einem automatischen Schwachstellenscan?
Ein Scanner findet bekannte Versionen und häufige Fehlkonfigurationen, und wir nutzen auch Scanner. Die wichtigsten Befunde, etwa wenn ein Nutzer die Daten eines anderen lesen kann oder ein Preis im Browser geändert wird, brauchen einen Menschen, der die Anwendung versteht und sie von Hand testet.
Was genau erhalten wir?
Einen Bericht, in dem jeder Befund mit CVSS bewertet ist, mit Nachweis, Schritten zur Reproduktion und Lösung, eine Management-Zusammenfassung für die Geschäftsführung und einen Maßnahmenplan. Nach dem Nachtest erhalten Sie eine aktualisierte Fassung mit dem Status jedes Befunds.
Können Sie beheben, was Sie finden?
Ja. Unsere Entwickler können den Code korrigieren und unser Serverteam die Infrastruktur härten. Manche Kunden lassen lieber ihr eigenes Team beheben und uns prüfen, was genauso gut funktioniert.
Gehört der Nachtest zum Audit?
Wir planen ihn von Anfang an in den Umfang ein, denn ohne Nachtest bleibt offen, ob die Korrekturen gewirkt haben. Wann er stattfindet, hängt davon ab, wie schnell die Korrekturen umgesetzt werden.
Wie gehen Sie mit unseren Daten und den Befunden um?
Wir arbeiten unter NDA, teilen Befunde nur mit den in der Vereinbarung genannten Ansprechpartnern und löschen Testdaten und Zugänge, wenn die Arbeit endet. Details zu unseren Befunden veröffentlichen wir nie.
Ist das eine Zertifizierung?
Nein. Wir sind keine Zertifizierungsstelle, und der Bericht ist kein Compliance-Zertifikat. Er kann Ihre Compliance-Arbeit unterstützen und zeigt Partnern, die einen Testnachweis verlangen, genau, was wie geprüft wurde.
Erzählen Sie uns von Ihrem Projekt
Beschreiben Sie die Aufgabe in wenigen Zeilen. Innerhalb eines Werktags melden wir uns mit Rückfragen oder einer ersten Einschätzung zu Umfang und Kosten.
Lieber per E-Mail oder Telefon?
welcome@revolsource.com
+38 097 662 23 20
Revol Software OÜ, Tallinn, Estland. Unser Team ist weltweit verteilt.
Werden Sie Teil unseres Teams
Senden Sie Ihren Lebenslauf an career@revolsource.com