forumNeues Thema

Wir lassen einen Penetrationstest für unsere Web-App machen, wollen uns aber vorbereiten – gibt es eine Checkliste zum Selberprüfen?

GGürkan Y***Teilnehmer
Funktion
Sekretärin
Branche
Immobilien
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Juni 2022
Nachricht
85
#1

Wir sind ein 6-köpfiges Engineering-Team das eine Unternehmenslogistiksoftware mit Sitz in London entwickelt. Vor dem Integrationsvertrag, den wir mit einem großen Transportunternehmen unterzeichnen werden, müssen wir für unsere Webanwendung einen unabhängigen Penetrationstest durchführen lassen. Wir haben von einer unabhängigen Testfirma ein Angebot über 4.500 Pfund für 5 Arbeitstage erhalten und der Test soll in drei Wochen beginnen.

Da unser Budget knapp ist, möchten wir das Maximum aus diesen 5 Tagen herausholen. Die Tester sollen ihre Zeit nicht mit Banalitäten wie fehlenden Headern oder Standardpasswörtern verplempern, sondern sich auf Business-Logik und Berechtigungsarchitektur konzentrieren.

Gibt es eine praxisnahe Checkliste die wir intern vorher selbst durchgehen können? Welche grundlegenden Punkte sollten wir als Entwickler abhaken, bevor wir das System übergeben?

AAyberkExperte
Funktion
Mobile Entwickler
Beigetreten
Juli 2023
Nachricht
208
Nützlichste Antwort#2

Kurz gesagt: Das Hauptziel der Vorbereitung auf einen Pentest besteht darin oberflächliche Konfigurationsfehler, die automatisierte Tools in Sekunden finden vorab zu beseitigen – damit der Tester seine Zeit für tiefgehende Prüfungen der Geschäftslogik nutzen kann. Eine solide Vorbereitung erhöht den Mehrwert des Tests enorm und verhindert dass der Abschlussbericht mit belanglosem Kleinkram zugemüllt wird.

Diese Schritte könnt ihr vorab selbst im Team durchgehen: 1) Authentifizierung und Zugriffskontrolle: Legt im System mindestens je zwei Testnutzer pro Rolle an und prüft manuell ob ein Nutzer durch Ändern von IDs auf Daten eines anderen zugreifen kann (Objekt-Level-Zugriffskontrolle / IDOR). 2) Dependency- und Bibliotheken-Scan: Lasst interne Scanner über euer Repository laufen, um bekannte Schwachstellen in Open-Source-Paketen aufzuspüren und spielt Sicherheitsupdates ein. 3) Error-Handling und Datenlecks: Deaktiviert detaillierte Server-Fehlermeldungen (Stack Traces) in der Staging- und Testumgebung und stellt sicher, dass APIs keine überflüssigen DB-Felder ausspucken. 4) HTTP-Security-Header und Cookie-Flags: Überprüft ob Cookies mit secure- und httponly-Flags versehen sind.

Vergesst zu guter Letzt die Testumgebung selbst nicht. Gebt den Pentestern eine aktuelle Dokumentation aller API-Endpunkte an die Hand und setzt deren IP-Adressen in eurer Firewall auf die Whitelist. Andernfalls rennt der Tester am ersten Tag nur gegen die Firewall und verliert wertvolle Zeit.

TTülay A***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
verpackung
Organisationsform
Team mit 8 Personen
Beigetreten
Dez. 2023
Nachricht
64
#3

Wir haben letztes Jahr für eine ähnliche B2B-Software 5.000 Pfund für einen Pentest hingelegt. Weil wir uns null vorbereitet hatten, bestanden 14 der 22 Findings aus fehlenden HTTP-Headern und Standard-Server-Responses. Wir haben uns grün und blau geärgert, als wir sahen, dass locker 1.500 Pfund vom Beraterbudget nur dafür draufgingen, so banales Zeug zu dokumentieren.

GGökhan C***Teilnehmer
Funktion
Einkaufsleiter
Branche
Druckerei
Organisationsform
mittelständisches Unternehmen
Beigetreten
Juni 2022
Nachricht
181
#4

Der kritischste Punkt ist die Stabilität der Testumgebung. Setzt auf jeden Fall einen separaten Testserver mit anonymisierten Produktivdaten auf, niemals direkt auf Live testen lassen. Wenn der Tester Payloads abfeuert, die DB zerschießt oder Queues verstopft, darf euer Tagesgeschäft nicht stehenbleiben. Und ganz wichtig: Für die Dauer des Pentests gilt absoluter Deployment-Stopp fürs Dev-Team.

YYağmur C***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
274
#5

Schaut euch Input-Validierung und Session-Handling an. Checkt Formularfelder und URL-Parameter auf sauberes Escaping von Sonderzeichen. Stellt sicher, dass alle Usereingaben vor dem Schreiben in die Datenbank richtig gefiltert werden und dass Session-Tokens beim Logout serverseitig komplett invalidiert werden. Solche Lücken verhageln euch das Testergebnis sofort.

HHalil S***Teilnehmer
Funktion
Geschäftsführer
Branche
Textil
Organisationsform
mittelständisches Unternehmen
Beigetreten
Aug. 2024
Nachricht
242

Doki · Server-Wartungsvertrag · 2023

#6

Übertreibt es bei den internen Vorbereitungen nicht damit, das Setup künstlich zu vereinfachen. Manche Devs schalten für den Test einfach die Firewall komplett ab oder knipsen Schutzmechanismen aus, "damit es leichter geht". Dann ist der Bericht zwar sauber aber im Live-Betrieb knallt es sofort. Die Testumgebung muss eine exakte 1:1-Kopie der Prod-Konfiguration sein.

BBerkTeilnehmer
Funktion
Immobilienmakler
Beigetreten
Apr. 2024
Nachricht
102

Doki · Incident-Response-Support · 2026

#7

Gebt den Testern jeweils zwei funktionierende Accounts aus mindestens zwei verschiedenen Rollen: zwei Standardnutzer und zwei Admins. Dazu noch einen komplett eingeschränkten Demo-Account. Dann können sie Privilege-Escalation- und IDOR-Tests direkt ab Stunde eins ohne Verzögerung durchziehen.

MMehmet Y***Teilnehmer
Funktion
IT-Leiter
Branche
verpackung
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Okt. 2024
Nachricht
4
#8

Ist der Test als White-Box oder Black-Box vereinbart? Wenn ihr Quellcode und API-Specs teilt sollte die Bereitstellung sauberer Doku eure oberste Priorität sein. Wenn der Tester keinen Code-Zugriff bekommt solltet ihr euren Fokus komplett auf die öffentlich erreichbaren Endpunkte legen.

VVolkan A***Experte
Funktion
Operations Director
Branche
Schmuck
Organisationsform
Genossenschaft
Beigetreten
Nov. 2022
Nachricht
314
#9

Ihr geht das genau richtig an. Die Vorbereitung schärft auch das Sicherheitsbewusstsein im eigenen Team massiv. Macht am besten einen halben Tag internen Security-Workshop, geht die OWASP-Top-10 einmal direkt am Code durch, dann holt ihr das absolute Maximum aus dem Pentest heraus.

NNuri U***VeteranCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
325
#10

unbedingt die tester-ip in der firewall whitelisten. bei unserem pentest wurde der typ am ersten tag direkt geblockt die haben nen halben tag per mail rumgemacht bis die ip frei war, pure geldverschwendung.

LLevent Y***VeteranCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
128
#11

Ich stimme zu.

DDamla K***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
1
#12

Bei mir war es genau umgekehrt, deshalb schreibe ich das. Lösungen die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt.

Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen. Aus Erfahrung weiß ich das.

KKübra G***Experte
Funktion
IT-Leiter
Branche
Sport & Fitness
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Nov. 2025
Nachricht
10
#13

Wenn du so vorgehst, kläre das vorher. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

SSerkan B***TeilnehmerCommunity-Mitglied
Beigetreten
März 2025
Nachricht
53
#14

Ich fasse kurz zusammen, was bisher gesagt wurde. Ein automatisierter Scan-Report ist kein Penetrationstest.

Viel Erfolg.

MMerve K***Teilnehmer
Funktion
Klinikleiter
Branche
Landwirtschaft
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Juli 2023
Nachricht
127

Doki · Phishing-Schulung · 2024

#15

Dieses Thema ist archiviert.

JJülide A***Teilnehmer
Funktion
Buchhaltungsleiter
Branche
Schmuck
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Mai 2024
Nachricht
103

Doki · Schwachstellenscan · 2026

#16

Bei uns war es so. halt wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

NNecati T***Teilnehmer
Funktion
CTO
Branche
Gesundheitswesen
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Nov. 2025
Nachricht
82

Doki · Markenidentität · 2026

#17

Ich sehe das anders. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Ein nicht getestetes Backup ist kein Backup. Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

TTuğçe O***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2025
Nachricht
3
#18

Ich habe keinerlei Erfahrung mit web anwendung penetrationstest, deshalb frage ich. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

DDoruk T***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
23
#19

Ein Thema das gerade aktuell ist.

İİlknur A***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
220
#20

Meine Frage klingt vielleicht etwas naiv, entschuldigt bitte. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Antwort schreiben