Eine Anwendung kann alle automatischen Prüfungen bestehen und dennoch über Geschäftslogik, Rollenwechsel, API-Verkettungen oder fehlerhafte Systemgrenzen angreifbar sein. Ein manueller, risikobasierter Test untersucht genau diese realen Angriffspfade.

Ihr Ergebnis: Sie erhalten einen verständlichen Executive Summary, technische Reproduktionsschritte, Risikoeinordnung, Behebungsempfehlungen und auf Wunsch einen dokumentierten Retest.

Penetrationstest für Webanwendungen und APIs

Was wir analysieren und umsetzen

  • Webanwendungen und Single-Page-Applications
  • REST-, GraphQL- und vergleichbare APIs
  • Authentifizierung, Sessions und Account-Flows
  • Autorisierung, Rollen und Mandantentrennung
  • Eingaben, Datei-Uploads und Geschäftslogik
  • Cloud-nahe Anwendungskonfigurationen
  • KI-Agenten, Prompts, Tools und Datenzugriffe
  • Verifikation bereits behobener Schwachstellen

Für wen die Leistung geeignet ist

Typische Ausgangslagen

  • Webanwendungen und APIs vor Release oder Kundenabnahme
  • Nach wesentlichen Änderungen an Rollen, Mandanten oder Geschäftslogik
  • Zur unabhängigen Verifikation behobener Schwachstellen

Arbeitsgrundlage

  • Schriftliche Autorisierung und verbindliche Rules of Engagement
  • Risikobasierte Tests nach OWASP WSTG, ASVS und API Security Top 10
  • Reproduzierbare Findings, sichere Evidenz und optionaler Retest

Ein klarer Einstieg mit verwertbaren Deliverables

Rules of Engagement

Schriftlich vereinbarter Scope, Methoden, Testfenster, Ausschlüsse, Notfallkontakt und Abbruchkriterien.

Penetrationstest-Bericht

Executive Summary sowie technische Findings mit Evidenz, Reproduktion, Auswirkung und Behebung.

Retest-Nachweis

Erneute Prüfung behobener Findings mit dokumentiertem Status und verbleibendem Restrisiko.

Strukturiert vom Scope bis zum Nachweis

01

Scope und schriftliche Autorisierung festlegen

02

Angriffsfläche und Testfälle vorbereiten

03

Manuelle und unterstützende technische Tests durchführen

04

Befunde sicher validieren und sofort eskalationsfähige Risiken melden

05

Bericht besprechen, Behebung begleiten und retesten

Wichtige Fragen vor dem Projektstart

Der anfängliche Schwerpunkt liegt auf Webanwendungen, APIs und KI-gestützten Systemen. Hardware, Funk, OT/ICS, Social Engineering und unvereinbarte Denial-of-Service-Tests gehören nicht automatisch zum Scope.

Das hängt von Risiko, Architektur und Testmethoden ab. Scope, Testfenster, Daten, Rate Limits, Notfallkontakt und Ausschlüsse werden vorab verbindlich festgelegt. Häufig ist eine produktionsnahe getrennte Umgebung geeigneter.

Kritische oder unmittelbar ausnutzbare Befunde werden nicht bis zum Abschlussbericht zurückgehalten, sondern über den vereinbarten Notfallkontakt zeitnah und vertraulich eskaliert.

Ein Retest kann direkt als Bestandteil vereinbart oder nach der Remediation separat beauftragt werden. Er bestätigt, ob die konkrete Schwachstelle wirksam behoben wurde.

Technische Themen im Zusammenhang

Vorhaben oder Risiko gemeinsam einordnen

Beschreiben Sie uns kurz Ihre Ausgangslage. Sie sprechen direkt mit den Entwicklern und erhalten eine offene Einschätzung zum nächsten sinnvollen Schritt.

Seleos GmbH
Schwarzmeerstraße 42
10319 Berlin

T  +49 (0)30 / 2578 5767
info@seleos.de