Ich werde Penetrationstests deiner Website und Webanwendung mit einem vollständigen Bericht durchführen
Full Stack Entwickler und Sicherheitsingenieur
Über diesen Service
Du brauchst eine externe Sicherheitsbewertung und einen Bericht, den du einem Kunden, Investor oder Auditor vorlegen kannst.
WAS ICH TESTE
- OWASP Top 10, manuell getestet und nicht nur durch einen Scanner
- Authentifizierung, Sitzungen, Passwortzurücksetzung und die Umgehungsmöglichkeiten
- Zugriffskontrolle: ob Nutzer A auf die Daten von Nutzer B zugreifen kann, indem er eine Nummer ändert
- Geschäftslogik: Abfolgen legitimer Aktionen, die ein illegitimes Ergebnis erzeugen
- APIs, inklusive der Endpunkte, die deine Schnittstelle nie aufruft
- Sicherheitseinstellungen der Website: Header, Cookies, Transport, exponierte Dienste
WAS DU BEKOMMST
Ein Bericht in zwei Ebenen. Eine Zusammenfassung für Nicht-Techniker, auf die man handeln kann, und ein technischer Abschnitt mit Reproduktionsschritten, Beweisen und einer konkreten Lösung für jeden Fund. Die Funde werden nach tatsächlichem Risiko für dein Business bewertet, nicht nach Scanner-Schweregrad.
MEIN ARBEITSPRINZIP
Vor Beginn eine schriftliche Genehmigung vom Systembesitzer. Vereinbarter Umfang und festgelegter Testzeitraum. Keine Produktion-Daten berührt, keine zerstörerischen Tests, kein Dienstverweigerung. Wenn du die Zielsysteme nicht autorisieren kannst, kann ich den Auftrag nicht annehmen.
Sende mir eine Nachricht mit dem Ziel und deinem Zeitplan, und ich sage dir, was realistisch ist.
Anwendung testen:
Web-Applikation
Entwicklungstechnologie:
JavaScript
•
NoSQL
•
Python
•
SQL
•
TypeScript
Gerät:
PC
•
Mac
•
Linux
•
iPhone
•
Android-Mobiltelefon
Mein Portfolio
FAQ
Automatische Übersetzung
Was benötigen Sie von mir, bevor Sie beginnen?
Schriftliche Genehmigung vom Systembesitzer, ein vereinbarter Umfang, ein Testzeitraum und Testkonten auf allen Berechtigungsstufen. Ich beginne nicht ohne Genehmigung.
Ist das dasselbe wie QA oder funktionale Tests?
Nein. Funktionale Tests prüfen, ob die Anwendung das tut, was sie soll. Ich frage, was sonst noch möglich ist. Wenn du jemanden brauchst, der bestätigt, dass Funktionen wie geplant funktionieren, ist das ein anderer Service und eine andere Person.
Wird der Test unsere Produktionsseite beschädigen?
Nein. Keine zerstörerischen Tests, kein Dienstverweigerung, keine Änderungen an Produktionsdaten. Wo ein Beweis notwendig ist, zeige ich ihn auf die sicherste Weise, die trotzdem beweist, was notwendig ist.
Kannst du stattdessen eine Staging-Umgebung testen?
Ja, und oft ist das sogar besser. Es muss eine echte Kopie sein: eine Staging-Seite mit anderer Konfiguration liefert einen Bericht über die Staging-Umgebung, nicht über dich.
Was, wenn du nichts Ernsthaftes findest?
Du erhältst einen Bericht, der genau beschreibt, was getestet wurde und wie. Dieses Dokument ist genau das, was ein Unternehmenskunde oder Auditor von dir verlangt.
Reparierst du, was du findest?
Im Premium-Paket ja, in Zusammenarbeit mit deinen Entwicklern, gefolgt von einem Nachtest und einem sauberen Abschlussbericht. Der Nachtest ist meist das, was einen Deal ermöglicht.

