Sicherheitsaudits für Webanwendungen und Onlineshops

Wir testen Webanwendungen, APIs und WordPress- oder WooCommerce-Shops so, wie ein Angreifer es tun würde, prüfen Code und Serverkonfiguration und geben Ihnen einen Bericht, der sagt, was zuerst zu beheben ist. Nach den Korrekturen testen wir erneut. Wir arbeiten nur mit schriftlicher Genehmigung des Systeminhabers.

Sicherheitsaudits für Webanwendungen und Onlineshops

Wann sich ein Audit lohnt

Sicherheitsprobleme kündigen sich selten an. Ein Audit wird meist durch eine Veränderung ausgelöst: einen Launch, einen Weggang, eine Frage eines Partners.

Was wir prüfen

Tests von Webanwendungen

Manuelle Tests der Anwendung und ihrer Geschäftslogik: Zugriffskontrolle, Verarbeitung von Eingaben, Datei-Uploads, Sessions und die Abläufe, in denen Geld oder personenbezogene Daten den Besitzer wechseln.

APIs und Authentifizierung

Login, Passwort-Reset, Tokens und JWT-Verarbeitung, Rollen und Berechtigungen. Wir prüfen, ob ein Nutzer an die Daten eines anderen gelangt, indem er eine ID in einer Anfrage ändert.

WordPress und WooCommerce

Plugins und Themes mit bekannten Schwachstellen, Admin-Zugang, offen liegende Dateien und Konfiguration sowie Checkout-Logik wie Preise, Gutscheine und Änderungen des Bestellstatus.

Sicherheits-Code-Review

Wir lesen den Code und seine Historie nach Geheimnissen im Repository, unsicheren Abfragen, fehlenden Prüfungen und veralteten Bibliotheken, auch in Legacy-Stacks, die seit Jahren niemand geprüft hat.

Server-Härtung

SSH- und Firewall-Regeln, offene Ports, TLS, Security-Header, Datenbank- und Dateirechte, getrennt vom Server gelagerte Backups und ein Brute-Force-Schutz, der nicht Ihr eigenes Büro aussperrt.

Nachtest

Nachdem Ihr oder unser Team die Befunde behoben hat, testen wir jeden erneut und aktualisieren den Bericht mit seinem Status.

Was wir nicht tun

Diese Regeln sind Teil jeder Vereinbarung und nicht verhandelbar.

Ein Bericht, der sagt, was zuerst zu beheben ist

Ein Bericht, der sagt, was zuerst zu beheben ist

Eine Liste von zweihundert Scanner-Warnungen hilft keinem Team zu entscheiden, was am Montag zu tun ist. Unser Bericht bewertet jeden Befund mit CVSS nach Schweregrad, zeigt den Nachweis, etwa die Anfrage und Antwort, die das Problem belegen, erklärt, wie es sich reproduzieren lässt, und sagt, wie es behoben wird. Der Inhaber erhält eine Management-Zusammenfassung in klarer Sprache, die Entwickler einen Maßnahmenplan, sortiert nach Risiko und Aufwand.

Wo sich ernste Probleme meist verstecken

Wo sich ernste Probleme meist verstecken

Automatische Scanner finden veraltete Versionen. Die Probleme, mit denen jemand Konten übernehmen kann, liegen meist woanders: eine API, die die Bestellung eines anderen Kunden liefert, wenn sich die Nummer in der Anfrage ändert, ein Signaturschlüssel, der vor Jahren ins Repository committet wurde, eine Admin-Route, die den Login prüft, aber nicht die Rolle, ein Checkout, der dem vom Browser gesendeten Preis vertraut, eine Backup-Datei in einem öffentlichen Ordner. Um diese zu finden, braucht es einen Menschen, der den Code liest und die Abläufe von Hand durchspielt, und genau so testen wir.

Nachtest und Härtung, damit der Bericht nicht das Ende ist

Nachtest und Härtung, damit der Bericht nicht das Ende ist

Ein Audit zahlt sich erst aus, wenn die Befunde geschlossen sind. Nach den Korrekturen testen wir jeden Befund erneut und markieren ihn als geschlossen, teilweise behoben oder noch offen. Wenn Sie möchten, setzen unsere Entwickler die Korrekturen selbst um, und unser Serverteam härtet die Infrastruktur: Zugang nur per Schlüssel, eine Firewall, die nur öffnet, was öffentlich sein muss, aktuelles TLS, getrennte Datenbankbenutzer mit minimalen Rechten und Backups, die getrennt von dem Server liegen, den sie schützen.

Wie ein Audit abläuft

01

Umfang und Genehmigung

Wir vereinbaren, was getestet wird, von wo und wann, und der Systeminhaber unterzeichnet eine schriftliche Genehmigung. Sie stellen Testkonten bereit und, für ein Code-Review, Zugang zum Repository.

02

Tests

Wir erfassen die Anwendung, testen sie von Hand und prüfen Code und Serverkonfiguration im vereinbarten Umfang. Alles Kritische melden wir Ihnen sofort, statt es für den Bericht aufzuheben.

03

Bericht

Sie erhalten mit CVSS bewertete Befunde, Nachweise, Lösungen, eine Management-Zusammenfassung und einen Maßnahmenplan, und wir gehen sie mit Ihrem Team durch.

04

Korrekturen

Ihre oder unsere Entwickler arbeiten den Plan in der Reihenfolge des Risikos ab.

05

Nachtest

Wir testen jeden Befund erneut und stellen einen aktualisierten Bericht mit dem Status jedes einzelnen aus.

Was wir testen und woran wir es messen

Standards

Anwendungen

Plattformen und Stacks

Infrastruktur

Formen der Zusammenarbeit

Audit mit Nachtest

Ein fester Umfang: Tests, Bericht und ein Nachtest, nachdem Ihr Team die Befunde behoben hat.

Audit und Korrekturen

Wir testen, beheben die Befunde im Code und auf dem Server und bestätigen das mit einem Nachtest.

Regelmäßige Prüfungen

Eine Prüfung vor größeren Releases oder nach Plan, oft kombiniert mit Website- oder Serverbetreuung.

Stimmen

Jeden Kunden und sein Projekt behandeln wir mit Sorgfalt.

Häufig gestellte Fragen

Brauchen Sie unsere Genehmigung schriftlich?

Ja, immer. Der Systeminhaber unterzeichnet eine Genehmigung mit Umfang, Adressen und Terminen. Läuft das System bei einem Hosting- oder Cloud-Anbieter, halten wir uns außerdem an dessen Regeln für Sicherheitstests.

Legen die Tests unsere Live-Website lahm?

Die Grenzen vereinbaren wir vorab. Wo möglich, testen wir auf einer Staging-Kopie mit demselben Code. Im Produktivsystem nutzen wir Testkonten, vermeiden zerstörerische Aktionen und führen keine Lasttests ohne gesonderte Vereinbarung durch.

Worin unterscheidet sich das von einem automatischen Schwachstellenscan?

Ein Scanner findet bekannte Versionen und häufige Fehlkonfigurationen, und wir nutzen auch Scanner. Die wichtigsten Befunde, etwa wenn ein Nutzer die Daten eines anderen lesen kann oder ein Preis im Browser geändert wird, brauchen einen Menschen, der die Anwendung versteht und sie von Hand testet.

Was genau erhalten wir?

Einen Bericht, in dem jeder Befund mit CVSS bewertet ist, mit Nachweis, Schritten zur Reproduktion und Lösung, eine Management-Zusammenfassung für die Geschäftsführung und einen Maßnahmenplan. Nach dem Nachtest erhalten Sie eine aktualisierte Fassung mit dem Status jedes Befunds.

Können Sie beheben, was Sie finden?

Ja. Unsere Entwickler können den Code korrigieren und unser Serverteam die Infrastruktur härten. Manche Kunden lassen lieber ihr eigenes Team beheben und uns prüfen, was genauso gut funktioniert.

Gehört der Nachtest zum Audit?

Wir planen ihn von Anfang an in den Umfang ein, denn ohne Nachtest bleibt offen, ob die Korrekturen gewirkt haben. Wann er stattfindet, hängt davon ab, wie schnell die Korrekturen umgesetzt werden.

Wie gehen Sie mit unseren Daten und den Befunden um?

Wir arbeiten unter NDA, teilen Befunde nur mit den in der Vereinbarung genannten Ansprechpartnern und löschen Testdaten und Zugänge, wenn die Arbeit endet. Details zu unseren Befunden veröffentlichen wir nie.

Ist das eine Zertifizierung?

Nein. Wir sind keine Zertifizierungsstelle, und der Bericht ist kein Compliance-Zertifikat. Er kann Ihre Compliance-Arbeit unterstützen und zeigt Partnern, die einen Testnachweis verlangen, genau, was wie geprüft wurde.

Erzählen Sie uns von Ihrem Projekt

Beschreiben Sie die Aufgabe in wenigen Zeilen. Innerhalb eines Werktags melden wir uns mit Rückfragen oder einer ersten Einschätzung zu Umfang und Kosten.

Lieber per E-Mail oder Telefon?

welcome@revolsource.com
+38 097 662 23 20

Revol Software OÜ, Tallinn, Estland. Unser Team ist weltweit verteilt.

Werden Sie Teil unseres Teams

Senden Sie Ihren Lebenslauf an career@revolsource.com