Ich führe eine manuelle Sicherheitsbewertung der Anwendung und API durch
Senior Application Security und Penetration Testing Berater
Über diesen Service
Professionelles Penetration Testing für Webanwendungen und APIs, das sich auf reale, ausnutzbare Risiken konzentriert und nicht auf automatisierte Scanner-Ergebnisse.
Die Tests umfassen Authentifizierungs- und Sitzungssicherheit, Autorisierung und IDOR, Injektionsfehler, XSS, SSRF, Probleme beim Datei-Upload, Schwachstellen in APIs, Sicherheitsfehlkonfigurationen und Geschäftslogik-Schwachstellen, die kein Scanner findet.
Jede Schwachstelle wird manuell validiert, mit CVSS bewertet und durch Beweise sowie Reproduktionsschritte unterstützt.
Zertifizierungen:
- OSCP Offensive Security Certified Professional
- OSWE Offensive Security Web Expert
- eWPTXv2 Web App Penetration Tester eXtreme
- CRTP Certified Red Team Professional
- RTO Red Team Operator
Du erhältst:
- Management-Zusammenfassung
- Umfang und Methodik
- Detaillierte Ergebnisse mit Schweregradbewertungen
- Technische Beweise und Reproduktionsschritte
- Hinweise zur Behebung
- Retests, falls im Paket enthalten
Schreib mir vor der Bestellung, wenn dein Umfang mehr als eine Anwendung, viele API-Endpunkte, mehrere Nutzerrollen, Cloud-Infrastruktur, Quellcode oder komplexe Geschäftsabläufe umfasst. Ich sende dir ein individuelles Angebot.
Mein Portfolio
FAQ
Automatische Übersetzung
Verwendest du automatisierte Scanner oder führst manuelle Tests durch?
Tests erfolgen hauptsächlich manuell und werden durch geeignete Sicherheitstools unterstützt. Automatisierte Scans können die Abdeckung verbessern, aber die Ergebnisse werden manuell validiert, bevor sie gemeldet werden.
Was brauchen Sie vor dem Start?
Ich benötige in der Regel die autorisierte Ziel-URL/API, Testzugangsdaten, falls zutreffend, API-Dokumentation wie Swagger/Postman-Sammlungen, die Anzahl der Nutzerrollen und etwaige Umfangsbeschränkungen.
Werde ich einen professionellen Penetrationstestbericht erhalten?
Ja. Je nach gewähltem Paket enthält der Bericht Umfang, Methodik, validierte Schwachstellen, Risikobewertung, Beweise, Reproduktionsschritte und Empfehlungen zur Behebung.
Bietest du Nachtests an, nachdem Schwachstellen behoben wurden?
Ja. Retests sind im Premium-Paket enthalten oder können separat/individuell für andere Engagements angeboten werden.
Kannst du authentifizierte Anwendungen und APIs testen?
Ja. Authentifizierte Tests werden unterstützt und sind empfehlenswert für Anwendungen, bei denen wichtige Funktionen nur nach Login verfügbar sind.
Kann ich den Bericht für Compliance- oder Kundensicherheitsüberprüfungen verwenden?
Der Bericht kann bei interner Behebung, Sicherheitsdiskussionen mit Anbietern/Kunden und Sicherheitsüberprüfungen unterstützen. Er sollte jedoch nicht als formelle Zertifizierung oder Compliance-Bestätigung dargestellt werden, es sei denn, es wurde ausdrücklich vereinbart.
Wie werden Erkenntnisse priorisiert?
Jede Erkenntnis erhält eine CVSS v3.1 Basisscore mit vollständigem Vektor, der veröffentlicht wird, damit du sie unabhängig überprüfen kannst. Die Schwere wird dann an deinen Geschäftskontext angepasst, in dem CVSS die tatsächliche Auswirkung unter- oder überschätzt. Erkenntnisse werden danach sortiert, was zuerst behoben werden soll.

