forumNeues Thema

Code von der Agentur übernommen — wie packt man ein Secure Code Review an und wo fängt man an?

SSultan A***Teilnehmer
Funktion
Test-Spezialist
Branche
Transport
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Aug. 2025
Nachricht
143

Doki · KVKK-Compliance-Beratung · 2023

#1

Wir sind ein Speditions- und Logistik-Startup mit 12 Mitarbeitern in Dallas. Wir haben 10 Monate lang mit einer Softwareagentur zusammengearbeitet, um ein eigenes Webportal zu entwickeln, über das unsere Kunden Frachtangebote einsehen, Frachtpapiere hochladen und Container live tracken können. Das Projekt hat uns rund 35.000 USD gekostet. Die Entwicklung ist abgeschlossen, die Abnahmetests wurden gemacht und der Vertrag mit der Agentur ist beendet. Den gesamten Code haben wir in unserem Git-Repository übernommen.

Unser neu eingestellter Senior-Entwickler, der künftig Wartung und neue Features intern übernehmen soll, hat das Repo geklont und bei der Erstsichtung direkt beunruhigende Funde gemacht: Das Root-Passwort der Datenbank und API-Keys für einen externen SMS-Dienst stehen im Klartext im Code, und einige Open-Source-Bibliotheken wurden seit mindestens zwei Jahren nicht mehr aktualisiert. Die Codebasis umfasst etwa 45.000 Zeilen PHP und JavaScript.

Wir haben massive Bedenken, dass versteckte Backdoors, Berechtigungslücken oder fatale Datenlecks im System schlummern. Wie rollt ein einzelner Entwickler ein gründliches Secure Code Review am sinnvollsten auf und welche Schritte sind jetzt prioritär?

HHilal Z***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
136
Nützlichste Antwort#2

Kurze Antwort: Ein Secure Code Review kombiniert automatisierte statische Analysen (SAST) für bekannte Schwachstellen und Abhängigkeiten mit manuellen Audits der kritischen Geschäftslogik und Auth-Mechanismen. Da ein einzelner Dev unmöglich 45.000 Zeilen manuell querlesen kann, sollten Sie das Ganze in drei Phasen staffeln: automatische Scans, Dependency-Check und gezielter manueller Review.

Phase 1: Secrets bereinigen und Abhängigkeiten prüfen. Hardcodierte Passwörter dürfen nicht nur aus den Dateien gelöscht werden, sondern müssen auf der Datenbank und bei externen Services sofort rotiert werden. Danach Dependency-Scanner anwerfen, um veraltete Packages und bekannte CVEs zu identifizieren und direkt zu patchen.

Phase 2: SAST-Tools drüberlaufen lassen. Statische Code-Analyse-Tools parsen den gesamten Quellcode vor der Ausführung und spucken innerhalb weniger Minuten Berichte über SQL-Injections, Cross-Site Scripting (XSS) und unsichere Input-Validierungen aus.

Phase 3 und am wichtigsten: Manuelles Audit der Business Logic. Kein Scanner der Welt merkt, ob ein Mandant fremde Frachtbriefe oder Rechnungen per ID-Wechsel aufrufen kann (BOLA/IDOR). Ihr Entwickler muss Berechtigungen, den File-Upload und alle öffentlichen API-Endpoints händisch durchleuchten.

MMehmet M***Teilnehmer
Funktion
Digital-Marketing-Experte
Branche
Bildung
Organisationsform
Regionalhändler
Beigetreten
Nov. 2025
Nachricht
302
#3

Allerhöchste Priorität: die Git-History bereinigen. Wenn ihr das Passwort nur im Code löscht und neu committet, steht es für immer in den alten Commits! Lasst einen Secret-Scanner über die komplette History laufen, schreibt die History neu, um die Keys komplett zu tilgen, und ändert die Passwörter sofort auf den Servern.

DDilara T***Teilnehmer
Funktion
Social-Media-Manager
Branche
Logistik
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Aug. 2024
Nachricht
333
#4

Lasst euren Entwickler direkt morgen den Audit-Befehl des Paketmanagers laufen lassen (z. B. composer audit / npm audit). Bei zwei Jahre alten Libs sind garantiert etliche kritische Advisories dabei. Allein das Update auf aktuelle, stabile Versionen eliminiert sofort die halbe Angriffsfläche.

OOnur A***ExperteCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
64
#5

Wir haben letztes Jahr bei einem übernommenen Projekt mit 30k Zeilen eine statische Codeanalyse gefahren. Tool hat 142 Warnungen ausgespuckt, nach genauerer Prüfung waren 8 davon brandgefährliche Lücken, über die man direkt die DB hätte abgreifen können. Die 8 Dinger zu fixen hat uns gerade mal drei Tage gekostet.

İİlknur O***Teilnehmer
Funktion
Kurier-Koordinator
Branche
Viehzucht
Organisationsform
Filialkette
Beigetreten
Feb. 2025
Nachricht
109
#6

Verlass dich nicht zu sehr auf automatische Analyse-Tools, du kannst in hunderten Fehlalarmen ertrinken, die in einem Bericht mit tausenden Zeilen auftauchen. Die größten Datenlecks entstehen nicht durch Bibliotheks-Schwachstellen, sondern durch simple Session-Kontroll-Fehler, die der Agentur-Entwickler mit "wird schon keiner probieren" übersprungen hat. Leg den Schwerpunkt auf manuelles Logik-Testing.

SSena S***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
175
#7

die agentur die passwörter in den code eingebettet hat hat wahrscheinlich auch den datei-upload-teil nie angeschaut. ehrlich gesagt kann der kunde beim hochladen von dokumenten iwie ne datei hochladen die im hintergrund php ausführt? testet das dringend da ist die gefährlichste tür.

BBurcu E***Teilnehmer
Funktion
Verwaltungsleiter
Branche
Immobilien
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Feb. 2023
Nachricht
37
#8

Erfassen Sie die festgestellten Befunde in einer unternehmensweiten Sicherheitsrisikomatrix. Bewerten Sie die Schwachstellen als kritisch, hoch und mittel. Wenn kritische Schwachstellen, die die Datenbank und die Kundenvertraulichkeit unmittelbar bedrohen, nicht geschlossen werden und das System im Live-Betrieb für die Kundennutzung offen bleibt, kann dies rechtlich zu erheblichen Haftungen führen.

BBetülExperte
Funktion
Managementberater
Beigetreten
Okt. 2023
Nachricht
164
#9

Öffnen Sie noch einmal den Vertrag mit der Agentur und schauen Sie nach. In den meisten Verträgen gibt es eine versteckte oder offene Garantieklausel, dass der Code gemäß Branchenstandards und grundlegenden Sicherheitspraktiken geliefert wird. Passwörter in den Code einzubetten ist eine offensichtlich mangelhafte Dienstleistung, Sie könnten das Recht haben, die Agentur für die Korrekturen offiziell abzumahnen.

İİlknur C***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2025
Nachricht
18
#10

wie prüfen stattische Code-Analyse-Tools den Code, ohne ihn auszuführen? wie können diese Tools genau verstehen, dass eine Funktion eine Schwachstelle enthält ohne sie auf einem Live-Server zu installieren und sich mit der Datenbank zu verbinden?

HHalideNeues Mitglied
Funktion
Vorstandsmitglied einer Stiftung
Beigetreten
Aug. 2024
Nachricht
44
#11

Ich habe keinerlei Erfahrung mit Secure Code Review, deshalb frage ich. In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

Beginnt mit einem kleinen Test, bindet nicht gleich alles fest. Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

HHüseyin Z***TeilnehmerCommunity-Mitglied
Beigetreten
März 2023
Nachricht
76
#12

mich interessiert das auch.

İİsmail Ş***Teilnehmer
Funktion
Systemadministrator
Branche
Möbelproduktion
Organisationsform
Boutique-Agentur
Beigetreten
Apr. 2024
Nachricht
32
#13

Dieser Ansatz hat seinen Preis der aber nicht thematisiert wird. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

MMustafa A***Teilnehmer
Funktion
Regionalleiter
Branche
papier
Organisationsform
Genossenschaft
Beigetreten
März 2023
Nachricht
37
#14

Das hatte ich auch schon überlegt. Ein automatisierter Scan-Report ist kein Penetrationstest.

An deiner Stelle würde ich so vorgehen.

EEmre K***Teilnehmer
Funktion
Kurier-Koordinator
Branche
Recht
Organisationsform
Genossenschaft
Beigetreten
Feb. 2025
Nachricht
1
#15

Das habe ich auch erlebt. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Das war's, entschuldige, wenn ich zu lang war.

AAlper Ç***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
Transport
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Juli 2024
Nachricht
41
#16

Das hatte ich auch schon überlegt. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt. Nur als Notiz, könnte nützlich sein.

MMert E***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
28
#17

beim Umsetzen gibt es drei Dinge zu beachten und menschen verteidigen nicht den Prozess sondern die Gewohnheit. übrigens der Widerstand kommt daher.

SSerkan S***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
87
#18

Ich bin in derselben Situation, deshalb frage ich. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Kein Prozess ohne Dokumentation verbessert sich weil man nicht weiß was man verbessern soll. Das ist meine Meinung, ich behaupte nicht dass es absolut richtig ist.

MMustafa M***Teilnehmer
Funktion
Qualitätsprüfer
Branche
Lebensmittelgroßhandel
Organisationsform
Regionalhändler
Beigetreten
Feb. 2024
Nachricht
106
#19

Bei mir war es genau umgekehrt, deshalb schreibe ich das. Fehler auf der Secure Code Review-Seite sind meist rückgängig zu machen, aber teuer.

Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

BBurak Can M***Veteran
Funktion
Gründer · E-Commerce
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Apr. 2023
Nachricht
212
#20

Meine Frage ist geklärt vielen Dank. Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Schreibt mir wenn ihr Fragen habt, ich antworte so gut ich kann.

Antwort schreiben