forumNeues Thema

Übernommenen Code prüfen — wo fängt man beim OWASP Top 10 Code Review am besten an?

MMustafa E***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
83
#1

Wir sind ein 6-köpfiges Tech-Startup aus Dallas und entwickeln Logistiksoftware. Für ein Budget von 45.000 USD hatten wir ein Kundenportal samt Bestell-Tracking-Modul von einer externen Softwareagentur entwickeln lassen. Das Projekt wurde übergeben, der Wartungsvertrag mit der Agentur ist ausgelaufen und wir haben die Codebasis mit zwei internen Entwicklern übernommen.

In unserem Team gibt es keinen dedizierten Cybersicherheitsexperten oder Auditor. Bevor wir jedoch für Geschäftskunden live gehen, wollen wir sicherstellen, dass das System keine gravierenden Sicherheitslücken aufweist. Daher haben wir beschlossen, intern ein Source Code Audit anhand der OWASP Top 10 durchzuführen.

Welche Risiken sollten wir ohne eigenes Security-Team beim OWASP Top 10 Code Review priorisieren? Nach welchen Mustern sollten wir neben statischen Analyse-Scannern manuell im Code suchen und ab wann ist externe professionelle Unterstützung unverzichtbar?

HHande T***Teilnehmer
Funktion
Datenerfasser
Branche
Lebensmittelgroßhandel
Organisationsform
Werkstatt
Beigetreten
Apr. 2025
Nachricht
62
Nützlichste Antwort#2

Kurze Antwort: Für Entwicklerteams ohne eigenes Security-Personal sind die wichtigsten Ansatzpunkte beim Code Review die Überprüfung parametrisierter Datenbankabfragen und eine saubere Autorisierungslogik. Da automatisierte Scanner logische Rechteausweitungen oft übersehen muss die Geschäftslogik zwingend manuell geprüft werden.

Als ersten Schritt solltet ihr quelloffene statische Code-Analyse-Tools lokal in eurer Entwicklungsumgebung einrichten. Diese listen hartcodierte Secrets, Passwörter, veraltete Abhängigkeiten und unsichere Funktionsaufrufe schnell auf. Den schnellsten Gewinn erzielt ihr, wenn ihr die High-Severity-Treffer abarbeitet und bekannte Lücken in Drittanbieter-Bibliotheken patcht.

Die zweite und aufwendigste Phase ist die Prüfung der Geschäftslogik. Um Broken Access Control – die häufigste Schwachstelle laut OWASP – aufzuspüren, geht wie folgt vor: 1) Prüft die Schicht, die abgleicht, ob übermittelte Objekt-IDs wirklich zum angemeldeten Nutzer gehören. 2) Stellt sicher, dass rollenbasierte Zugriffskontrollen nicht nur im Frontend, sondern an jedem Endpunkt serverseitig erzwungen werden. 3) Ersetzt alle rohen SQL-Queries, die per String-Konkatenation zusammengebaut wurden durch parametrisierte Abfragen.

Dieses Audit eurer beiden Entwickler ist super um grundlegende Lücken zu schließen. Verarbeitet das System jedoch sensible Unternehmensdaten oder Zahlungsinformationen, solltet ihr vor dem Go-Live zwingend einen gezielten unabhängigen Penetrationstest durchführen lassen um euch rechtlich und geschäftlich abzusichern.

SSultan Ö***Experte
Funktion
Datenerfasser
Branche
Sport & Fitness
Organisationsform
neu gegründetes Startup
Beigetreten
Feb. 2023
Nachricht
10
#3

Bei der manuellen Suche bringt eine einfache Volltextsuche nach bestimmten Mustern extrem viel: 1) Datenbankaufrufe, bei denen Variablen direkt in den Query-String gemergt werden, 2) unverschlüsselte API-Keys im Code, 3) Catch-Blöcke, die sensible System-Stacktraces an den Client zurückgeben. Das Ganze dauert vielleicht ein paar Stunden.

SSelin U***TeilnehmerCommunity-Mitglied
Beigetreten
März 2026
Nachricht
2
#4

Als wir ein Portal ähnlicher Größe übernommen haben, haben wir per manuellem Review innerhalb von zwei Tagen 5 verschiedene Rechteausweitungen gefunden. Die Scanner hatten davon keine einzige bemerkt, weil eben nur ein Mensch mit Verständnis für die Business Logic weiß, wer welche Daten eigentlich sehen darf.

İİsmail K***Veteran
Funktion
Test-Spezialist
Branche
E-Commerce
Organisationsform
mittelständisches Unternehmen
Beigetreten
Sept. 2022
Nachricht
3
#5

Prüft als Erstes die Dependencies der Drittanbieter-Bibliotheken. Lasst die Audit-Befehle eures Paketmanagers laufen und aktualisiert Pakete mit bekannten Schwachstellen. Veraltete Libraries sind fast immer das größte Einfallstor, das Agenturen hinterlassen.

AAycan K***Teilnehmer
Funktion
Filialleiter
Branche
Catering
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
März 2024
Nachricht
132
#6

Für zwei Entwickler, die den Code nicht geschrieben haben, ist es verdammt schwer, eine fremde Architektur nur anhand einer OWASP-Liste abzusichern. Wenn die Zeit drängt, fokussiert euch rein auf Zugriffsrechte und Datenbankabfragen – verliert euch nicht in komplexen Krypto-Details.

DDoruk A***Teilnehmer
Funktion
General Coordinator
Branche
Automobilzulieferer
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Okt. 2022
Nachricht
18

Doki · Penetrationstest · 2024

#7

schaut vor allem ob man über id parameter in der url auf bestellungen anderer zugreifen kann agenturen vergessen diese checks im backend echt ständig

Edit: Ich habe ein paar Tippfehler korrigiert.

ZZeynep I***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
55
#8

Bei Verträgen mit Geschäftskunden im Logistikbereich ist es völlig normal, dass ein unabhängiger Sicherheitsprüfbericht verlangt wird. Euer internes Review stärkt das System zwar enorm, ersetzt aber rechtlich oft kein externes Audit.

HHasan U***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
41
#9

Handelt es sich um eine Multi-Tenant-Architektur, teilen sich also alle Logistikkunden dieselbe Datenbank? Wenn ja, muss euer Hauptaugenmerk auf der Mandantentrennung liegen, damit kein Kunde jemals die Daten eines anderen einsehen kann.

DDeniz A***ExperteCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
164
#10

Auch wenn es für kleine Teams erstmal einschüchternd wirkt: Den OWASP-Leitfaden Schritt für Schritt als Checkliste durchzugehen, bringt dem Team extrem viel Engineering-Know-how. Je mehr Logikfehler ihr jetzt behebt, desto stabiler und robuster wird am Ende eure gesamte Architektur.

MMustafa A***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
14
#11

Der billige Weg stellt sich oft im Nachhinein als teuer heraus. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

ZZerrin Y***Teilnehmer
Funktion
Produktionsleiter
Branche
Einzelhandel
Organisationsform
Familienunternehmen
Beigetreten
Okt. 2022
Nachricht
11
#12

Ein Thema, das gerade aktuell ist. Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

EErcanTeilnehmer
Funktion
Buchhalter
Beigetreten
Sept. 2024
Nachricht
92
#13

Teilweise stimme ich zu, teilweise nicht. Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

MMetin Y***Teilnehmer
Funktion
CTO
Branche
leder
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Sept. 2024
Nachricht
43
#14

Ich fasse kurz zusammen, was bisher gesagt wurde. Fehler auf der owasp top 10 code review-Seite sind meist rückgängig zu machen, aber teuer.

Nur als Notiz, könnte nützlich sein.

IIrmak B***Experte
Funktion
Finanzleiter
Branche
Logistik
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2023
Nachricht
150
#15

Da verstehe ich etwas nicht ganz. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Nur weil alle es tun heißt es nicht, dass es richtig ist. Viel Erfolg.

LLeyla Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2025
Nachricht
38
#16

Hier lauert eine Falle, die ich nicht unerwähnt lassen möchte. Menschen verteidigen nicht den Prozess sondern die Gewohnheit. Der Widerstand kommt daher.

Aus Erfahrung weiß ich das.

PPerihanTeilnehmer
Funktion
Unternehmenskommunikation
Organisationsform
Regionalhändler
Beigetreten
Dez. 2023
Nachricht
118
#17

Ich spreche mal aus der Gegenperspektive, ich bin auf der Lieferantenseite. Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

Das allein zu versuchen, ist der teuerste Weg. An deiner Stelle würde ich so vorgehen.

İİsmail K***Neues Mitglied
Funktion
laden
Organisationsform
mittelständisches Unternehmen
Beigetreten
Dez. 2024
Nachricht
22

Doki · Log-Management-Einrichtung · 2025

#18

gespeichert.

MMelis K***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
29
#19

Im Großen und Ganzen richtig, aber ein Punkt fehlt. Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

Wenn ihr das Ergebnis hier postet hilft es auch anderen.

RRecep S***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
342
#20

Genau so ist es. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Das allein zu versuchen, ist der teuerste Weg.

Antwort schreiben