forumNeues Thema

Wie übergeben wir Pentest-Befunde an Entwickler – welches Format und welche Priorisierung?

MMustafa A***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
14
#1

Wir sind ein 14-köpfiges Softwareunternehmen im Fintech-Bereich. Ein extern beauftragter, unabhängiger Cyber-Security-Dienstleister hat gerade einen zweiwöchigen Penetrationstest auf unserer Web-App und unseren API-Services abgeschlossen. Gestern Abend haben wir einen 85 Seiten starken Pentest-Report bekommen. Darin sind insgesamt 24 verschiedene Befunde aufgelistet – von kritisch über hoch bis mittel.

Als ich den Report 1:1 an unser fünfköpfiges Entwicklerteam weitergeleitet habe, brach das pure Chaos aus. Die Devs beschweren sich, dass die Sprache viel zu theoretisch ist, keine konkreten Code-Fixes vorgeschlagen werden und die aktuelle Sprintplanung komplett zerschossen wird. Keiner weiß, wo er überhaupt anfangen soll.

Was ist der effizienteste Weg, Pentest-Ergebnisse an die Entwickler zu übergeben? In welchem Format sollten wir die Schwachstellen aufbereiten und wie priorisieren wir sie, ohne den normalen Workflow der Entwickler komplett lahmzulegen?

ÖÖzgür G***Teilnehmer
Funktion
Softwareentwickler
Branche
kosmetik
Organisationsform
Team mit 8 Personen
Beigetreten
Juni 2023
Nachricht
16
Nützlichste Antwort#2

Kurz gesagt: Man wirft Entwicklern niemals einen 85-seitigen PDF-Rohbericht vor die Füße. Die Befunde müssen vom Tech-Lead vorgefiltert und als einzelne Tickets im Issue-Tracker angelegt werden. Die Priorisierung sollte nicht starr nach dem rohen Security-Score erfolgen, sondern danach, ob die Lücke öffentlich erreichbar ist und welche geschäftlichen Auswirkungen sie hat – aufgeteilt in kritisch, hoch, mittel und niedrig über die Sprints hinweg.

Geht am besten so vor, um das Ganze sauber abzuwickeln:

1) Ticket-Standard: Jedes Schwachstellen-Ticket muss vier Kernpunkte enthalten: den exakten Endpoint bzw. Parameternamen, den Beispiel-Request der Tester (PoC / cURL-Befehl), den empfohlenen logischen Lösungsansatz zur Behebung und einen Link zur offiziellen Bibliotheks- bzw. Framework-Doku.

2) Triage-Meeting: Bevor irgendwas an die Entwickler geht, setzt euch eine Stunde mit den Testern und eurem Lead-Entwickler zusammen. Filtert False Positives raus und sortiert Dinge aus, die durch nachgelagerte Architektur-Mechanismen ohnehin nicht ausnutzbar sind.

3) Sprint- und SLA-Planung: Bei kritischen Lücken wird die laufende Arbeit gestoppt, sie müssen innerhalb von 48 Stunden gefixt werden. Befunde mit hoher Priorität wandern ganz nach oben in den nächsten Sprint. Mittlere und niedrige Punkte landen im Tech-Debt-Backlog und werden über die nächsten zwei Monate verteilt.

4) Retest: Wenn der Entwickler meldet, dass der Fix fertig ist, nicht sofort auf Prod deployen. Nutzt den im Vertrag vereinbarten Nachtest-Slot des Dienstleisters, damit die Schließung der Lücke von extern verifiziert wird.

PPolat K***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
27
#3

Der CVSS-Score im Bericht spiegelt nicht immer das reale Risiko wider. Eine XSS-Lücke tief im Admin-Panel hat vielleicht einen hohen Score, während eine schwache Passwort-Policy auf dem öffentlichen Login nur als mittel eingestuft ist. Zieht immer zuerst das vor, was von außen ohne Auth erreichbar ist und Daten abfließen lassen kann.

UUfuk B***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
papier
Organisationsform
Filialkette
Beigetreten
Nov. 2024
Nachricht
2
#4

Packt in jedes Ticket die exakten Reproduktionsschritte. Wenn der Dev die Lücke lokal nicht nachstellen kann, fasst er sie nicht an – dann heißt es nur "works on my machine" und das Ticket geht postwendend zurück.

MMustafa G***Teilnehmer
Funktion
Einkaufsleiter
Branche
Möbelproduktion
Organisationsform
mittelständisches Unternehmen
Beigetreten
Dez. 2022
Nachricht
72
#5

Letztes Jahr hab ich einen 110-Seiten-Bericht einfach per Rundmail an die Entwickler geschickt. Zwei Monate später beim Audit stellte sich heraus: Es wurde absolut gar nichts gemacht, weil jeder dachte, der andere kümmert sich darum. Wenn man das nicht in Einzeltickets gießt und Leuten direkt zuweist, liest den Bericht kein Mensch.

GGökhan D***Teilnehmer
Funktion
Inhaber
Branche
Maschinenbau
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Okt. 2025
Nachricht
416
#6

entwicklern n pdf hinzuklatschen ist der größte fehler überhaupt. naja niemand liest 80 seiten sicherheits-prosa. url und parameter ins ticketsystem kippen, zuweisen fertig.

BBarış S***TeilnehmerCommunity-Mitglied
Beigetreten
März 2023
Nachricht
79
#7

Traut den Berichten der Pentest-Buden auch nicht blind. Um die Seitenzahl aufzublähen, packen die gerne zehn banale Scanner-Outputs wie "Information Disclosure: Versionsnummer im Header" mit rein und stufen das als hoch ein. Sowas blockiert die Entwickler nur unnötig.

CCem K***Teilnehmer
Funktion
Test-Spezialist
Branche
IT-Dienstleistungen
Organisationsform
Filialkette
Beigetreten
Sept. 2023
Nachricht
138
#8

Ihr braucht intern feste Remediation-SLAs in eurer Sicherheitsrichtlinie: Kritisch innerhalb von 3 Tagen, hoch innerhalb von 15 Tagen und mittel innerhalb von 45 Tagen. Das muss schriftlich festgehalten sein.

AAyşe T***Neues Mitglied
Funktion
Gründungsinteressierter
Beigetreten
Jan. 2025
Nachricht
32
#9

bei uns steht demnächst auch ein Test an: Prüfen die Sicherheitsfirmen die geschlossenen Lücken eigentlich kostenlos nach oder stellen die dafür direkt ne neue Rechnung aus?

İİlker A***TeilnehmerCommunity-Mitglied
Beigetreten
März 2023
Nachricht
175
#10

Setzt Entwickler und Tester für ein einziges Meeting an einen Tisch. Innerhalb eines halben Tages ist alles geklärt.

RReyhan N***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2022
Nachricht
223
#11

Ich fasse das Thema mal zusammen, da es mehrere unterschiedliche Antworten gab. Je schwerer es ist eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

Ich hoffe das hilft dir weiter.

AAleyna E***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2024
Nachricht
80
#12

Ich würde sagen, lass uns nichts überstürzen. Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt.

IIrmak M***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Beratung
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Apr. 2023
Nachricht
104

Doki · Backup-Einrichtung · 2023

#13

da verstehe ich etwas nicht ganz dann ehrlich gesagt maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen die man nicht sieht.

das ist meine Meinung ich behaupte nicht, dass es absolut richtig ist.

OOsman K***VeteranCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
279
#14

ich würde mich freuen, wenn du das Ergebnis postest.

YYiğit Ç***TeilnehmerCommunity-Mitglied
Beigetreten
März 2025
Nachricht
107
#15

Wir sind auch eine Zeit lang an derselben Stelle hängen geblieben. Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

Viel Erfolg.

MMeryem U***Teilnehmer
Funktion
Sekretärin
Branche
verpackung
Organisationsform
Familienunternehmen
Beigetreten
Nov. 2023
Nachricht
300
#16

Ich schreibe mal meine Erfahrung auf. Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

Wenn deine Situation anders ist, ändert sich das natürlich.

MMelis Y***Teilnehmer
Funktion
Operations Manager
Branche
kunststoff
Organisationsform
Team mit 8 Personen
Beigetreten
Jan. 2023
Nachricht
403
#17

Man sollte der Reihe nach vorgehen. Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

ZZafer K***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
1
#18

Ich stimme zu möchte das sogar besonders betonen. Entscheidend ist nicht die Zahl sondern worauf sie sich bezieht.

Bei uns war der größte Zeitfresser die Unklarheit darüber wer entscheidet. Korrigiert mich, falls ich falsch liege.

EElif T***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
343
#19

Man sollte der Reihe nach vorgehen. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Nur als Notiz, könnte nützlich sein.

HHasan E***Teilnehmer
Funktion
Sekretärin
Branche
Einzelhandel
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Sept. 2023
Nachricht
59
#20

Notiert, danke. Fehler auf der pentest befunde übergabe-Seite sind meist rückgängig zu machen, aber teuer.

Antwort schreiben