Ich teste deine Website mit einem professionellen Penetrationstest-Bericht
Sicherheitsberater bei Big Four, Penetration Tester, 6 CVEs
Level 2
Hat hohe Leistungskriterien erfüllt und verfügt über eine nachgewiesene Erfolgsbilanz bei der Erfüllung von Kundenerwartungen.
Über diesen Service
Ist deine Web-App sicher oder wurde sie nur noch nicht gehackt? Manuelle Schwachstellenbewertung und Penetrationstest (VAPT) für Startups und kleine Unternehmen, kein Scanner-Export.
EINGESCHLOSSEN
OWASP Top 10 und SANS/CWE Top 25, manuell getestet: Authentifizierung, Zugriffskontrolle (IDOR), Injection, SSRF, Uploads, Fehlkonfigurationen
Geschäftslogik-Tests, speziell auf dein Business zugeschnitten (SaaS, Fintech, E-Commerce, Gesundheitswesen), basierend auf über 100 Einsätzen
Jede Entdeckung verifiziert: keine Fehlalarme
Kurzzusammenfassung + technischer Bericht: CVSS-Schweregrad, Reproduktionsschritte, Screenshots, Behebungen
Live-Client-Portal-Zugang: Ergebnisse sofort einsehen, Entwickler einladen und Behebungen zuweisen, Nachtests anfordern und Berichte in verschiedenen Formaten herunterladen – alles an einem Ort.
WARUM ICH
Sicherheitsberater bei einer Big Four Beratungsfirma, testet Banken und Telekommunikationsanbieter
Über 500 kritische Schwachstellen in mehr als 100 Anwendungen gefunden, sechs CVEs
100 % pünktliche Lieferung
WIE WIR ARBEITEN
1. Teile mir deine URL, den Umfang und Testkonten mit (du musst die App besitzen)
2. Ich bestätige den Umfang und beginne innerhalb von 24 Stunden; Sofortige E-Mail-Benachrichtigungen bei kritischen Entdeckungen
3. Bericht termingerecht: klare Sprache plus Entwicklerdetails
4. Du behebst die Probleme, ich teste kostenlos nach
Mein Portfolio
FAQ
Automatische Übersetzung
Brauchst du meinen Quellcode oder Zugangsdaten?
Kein Quellcode für einen Black-Box-Test. Für Standard und Premium erstellst du ein Testkonto pro Rolle, die getestet werden soll. Zugangsdaten werden nur auf der Bestellseite geteilt und nach Lieferung gelöscht. NDA auf Anfrage.
Ist das ein automatischer Scan oder ein manueller Test?
Beides, aber der Wert liegt im manuellen Test. Tools decken die Grundlagen ab; die meiste Zeit investiere ich in Authentifizierung, Zugriffskontrolle und Geschäftslogik, alles manuell, und jede Entdeckung wird vor dem Bericht verifiziert.
Was enthält der Bericht?
Kurzzusammenfassung, Umfang und Methodik, eine Tabelle der Entdeckungen nach CVSS-Schweregrad, und für jede Entdeckung: Beschreibung, Auswirkungen, Reproduktionsschritte mit Screenshots oder Anfragen sowie eine spezifische Behebung. White-Label-Version verfügbar.
Kann ich einen Beispielbericht sehen?
Ja. Ein redigiertes Muster ist diesem Gig als PDF beigefügt. Schreib mir, wenn du ein Muster für eine bestimmte Technologie möchtest.
Wird das Testen meine Live-Seite beeinflussen?
Tests sind nicht zerstörerisch: kein Dienstverweigerung, keine Datenlöschung, kein Spam an echte Nutzer. Ich empfehle eine Staging-Umgebung, wenn verfügbar; auf der Produktion halte ich automatisierte Scans leicht.
Testest du nach unserer Behebung der Probleme erneut?
Standard und Premium beinhalten einen Nachtest aller Entdeckungen innerhalb von 30 Tagen nach Lieferung, mit einem aktualisierten Bericht, den du mit Kunden oder Prüfern teilen kannst. Basic kann einen Nachtest als Extra hinzufügen.
Was ist der Unterschied zwischen einer Schwachstellenanalyse und einem Penetrationstest?
Eine Schwachstellenbewertung findet Schwächen und listet sie auf, meist mit Tools. Ein Penetrationstest zeigt, welche Schwachstellen ein Angreifer tatsächlich ausnutzen kann und wie weit er kommt. Hier bekommst du beides: Jede Entdeckung wird verifiziert und sicher ausgenutzt, dann bewertet.
Kannst du eine Seite testen, die ich nicht besitze?
Nur mit schriftlicher Genehmigung des Eigentümers, bestätigt in den Bestellanforderungen. Ohne diese wird die Bestellung storniert, keine Ausnahmen.
Warum bist du teurer als die US$20-Gigs?
Diese Gigs liefern einen Scanner-Export. Dieser Test wird von einem Berater durchgeführt, der Banken und Telekommunikationsanbieter professionell testet, und der Bericht entspricht dem Standard, den diese Kunden erhalten.
Was ist Vexil (Client Portal)?
Vexil ist meine private Kundenwebsite. Mit Standard oder Premium erhältst du einen Login: Jede Schwachstelle, die ich bestätige, erscheint am selben Tag mit Nachweis und Behebung, dein Entwickler markiert sie als behoben und bittet mich um einen Nachtest, und du kannst den Bericht als PDF, Word oder Excel herunterladen. Das PDF wird auch hier geliefert.

