Ich führe Web-App- und API-Penetrationstests durch und erstelle einen VAPT-Bericht
PNPT Penetration Tester, Web-, API- und Active Directory-Sicherheit
Über diesen Service
Sorgst du dich, ob deine Webanwendung oder API Sicherheitslücken hat, die Angreifer ausnutzen könnten? Ich teste sie so, wie es ein echter Angreifer tun würde, und liefere einen klaren, umsetzbaren Bericht.
Ich bin ein praktizierender VAPT-Engineer und Cybersecurity-Dozent, zertifiziert in PNPT und PJPT.
WAS ICH TESTE:
- OWASP Top 10: Injection, broken access control, XSS, SSRF
- Authentifizierungs-, Sitzungs- und IDOR-Schwachstellen
- REST- und GraphQL-API-Sicherheit
- Geschäftslogik-Schwachstellen, die Scanner übersehen
- Fehlkonfigurationen und exponierte Daten
WAS DU BEKOMMST:
- Manuell validierte Ergebnisse, kein Scanner-Rauschen
- Proof of Concept und CVSS-Score für jedes Problem
- Schritt-für-Schritt-Anleitung zur Behebung für deine Entwickler
- Management-Zusammenfassung und kostenloser Nachtest (Premium)
WIE ES FUNKTIONIERT:
- Wir bestätigen den Umfang und die schriftliche Genehmigung
- Ich kartiere die App und teste sie manuell (OWASP WSTG)
- Du erhältst den Bericht, dann einen Nachtest, um die Behebungen zu bestätigen
Sieh dir das Beispiel im Galerie an, um die Qualität vor deiner Bestellung zu prüfen.
Tests sind nicht destruktiv und werden nur an Assets durchgeführt, die du besitzt oder für die du die Erlaubnis hast. Schreib mir zuerst, damit wir Umfang und Zeitplan abstimmen können.
Anwendung testen:
Web-Applikation
Entwicklungstechnologie:
JavaScript
•
Node.js
•
PHP
•
Python
•
React
Gerät:
PC
•
Linux
FAQ
Automatische Übersetzung
Was brauchen Sie für den Anfang?
Ziel-URL(s), schriftliche Genehmigung zum Testen, eine Liste in- und out-of-scope, Testkontodaten und dein bevorzugtes Testfenster.
Wird der Test meine Website beschädigen?
Tests sind standardmäßig nicht zerstörerisch. Eine Staging-Umgebung ist bevorzugt, und Tests mit höherem Risiko werden nur mit deiner Zustimmung durchgeführt.
Was enthält der Bericht?
Jede Entdeckung mit CVSS-Schweregrad, Proof of Concept, betroffene Endpunkte und Schritt-für-Schritt-Remediation. Premium enthält eine Zusammenfassung für das Management.
Bietest du einen Nachtest an?
Premium beinhaltet einen kostenlosen Nachtest nach der Behebung der Probleme. Für Basic und Standard kann ein Nachtest als Extra hinzugefügt werden.
Unterzeichnest du eine NDA und behandelst meine Daten vertraulich?
Ja. Auf Wunsch unterschreibe ich NDA. Alle Erkenntnisse und Kundendaten bleiben vertraulich und werden nach Lieferung gelöscht. Ich teste nur mit schriftlicher Genehmigung.
Welche Tools und Methodik verwendest du?
Ich folge dem OWASP Web Security Testing Guide und den OWASP Top 10. Zu den Tools gehören Burp Suite, ffuf, Nuclei und sqlmap, aber jeder Fund wird vor der Berichterstellung manuell bestätigt.
Kann der Bericht bei SOC 2, ISO 27001 oder Kunden-Sicherheitsprüfungen helfen?
Ja. Der Bericht kann als Nachweis für einen unabhängigen Penetrationstest bei Audits und Sicherheitsfragebögen von Anbietern dienen. Es ist ein technischer Test, kein formelles Compliance-Audit oder eine Zertifizierung.

