Wir beginnen bei dem, was Sie am wenigsten verlieren möchten: Kundendaten, Zahlungsstrecke, administrative Zugänge, Verfügbarkeit. Für jeden dieser Punkte modellieren wir realistische Angriffswege und halten den Umfang mit benannten Systemen und ausdrücklichen Ausschlüssen fest, damit niemand annimmt, die Shop-Prüfung habe auch das Büronetz abgedeckt.
Wir sehen uns an, was auch Angreifer ansehen: Authentifizierung und Session-Handling, Autorisierungsprüfungen an jedem Endpunkt statt nur in der Oberfläche, Upload-Pfade, Datenbankzugriffe, Secrets in Umgebung und Repository, Speicherberechtigungen und die Frage, was Ihre Administrationsoberfläche öffentlich preisgibt. Fehlkonfiguration erzeugt in mittelständischen Systemen mehr reales Risiko als exotische Schwachstellen.
Wir testen die laufende Anwendung unauthentifiziert und in jeder Nutzerrolle: Injection, Cross-Site-Scripting, fehlerhafte Zugriffskontrolle zwischen Konten, unsichere Objektreferenzen sowie Rate-Limiting und Widerstandsfähigkeit gegen Credential Stuffing an Login und Checkout. Getestet wird, wo möglich, in einer Staging-Umgebung mit produktionsnahen Daten; potenziell destruktive Prüfungen werden vorab schriftlich vereinbart.
Jeder Befund enthält Nachweis, eine ehrliche Einstufung, die zur Ausnutzung nötigen Bedingungen und einen konkreten Lösungsvorschlag statt einer Scanner-ID mit Link. Priorisiert wird nach tatsächlicher Exposition, nicht nach Rohwert, sodass der Bericht mit den wenigen Punkten beginnt, die diesen Monat zählen, und benennt, was ein Quartal warten kann.
Wir setzen die Maßnahmen mit Ihrem Team um oder prüfen dessen Umsetzung und testen anschließend die betroffenen Befunde erneut, damit der Abschluss belegt und nicht behauptet ist. Parallel binden wir Abhängigkeits-, Secret- und Konfigurationsscanning in die CI ein, damit dieselbe Fehlerklasse beim nächsten Pull Request auffällt und nicht erst beim nächsten Audit.
Sicherheit verfällt unbemerkt, deshalb hinterlassen wir Routinen, die tragen: Zugriffsprüfungen bei Ein- und Austritten, MFA für die Konten, auf die es ankommt, planmäßige Aktualisierung von Abhängigkeiten, eine Protokollaufbewahrung, die eine Untersuchung überhaupt trägt, und eine getestete Wiederherstellung. Kurze, unspektakuläre Phishing-Sensibilisierung für Mitarbeitende gehört ebenfalls dazu.
Wir glauben an radikale Transparenz. Sie werden immer wissen, wo Ihr Projekt steht und was als nächstes kommt.
Fortschrittsberichte jede Woche
Kommunizieren Sie mit Ihrem Team
Klare Kontrollpunkte für Lieferungen
Vollständige technische Übergabe
Beginnen wir mit einem Gespräch über Ihre Projektziele.