forumNeues Thema

Dienstleister schlägt statische Code-Analyse statt Pentest vor – reicht das als Ersatz?

OOsman B***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
252
#1

Wir sind ein 14-köpfiges Unternehmen aus Moskau und entwickeln Software für Logistik- und Sendungsverfolgung. Letzten Monat haben wir unser Kundenportal, über das Frachtbewegungen und Zolldokumente verwaltet werden, komplett neu gebaut. Laut Rahmenvertrag mit einem großen Firmenkunden müssen wir vor dem Go-Live einen unabhängigen Penetrationstest-Bericht vorlegen.

Der externe Entwicklungsdienstleister behauptet nun, ein richtiger Pentest würde rund 450.000 Rubel kosten und sei unnötig teuer. Stattdessen schlägt er eine statische Code-Analyse vor, bei der der Quellcode mit automatisierten Tools gescannt wird. Dafür verlangt er 120.000 Rubel und versichert, dass damit ohnehin alle Sicherheitslücken im Code restlos aufgedeckt würden.

Bei fast dem vierfachen Preisunterschied bin ich mir unsicher. Kann eine statische Code-Analyse einen Pentest wirklich ersetzen, oder erleben wir beim Audit oder dem ersten echten Cyberangriff ein böses Erwachen? Wo verläuft technisch genau die Grenze zwischen beiden?

RRecep S***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
342
Nützlichste Antwort#2

Kurze Antwort: Eine statische Code-Analyse kann einen Penetrationstest definitiv nicht ersetzen, da beide Methoden auf völlig unterschiedliche blinde Flecken abzielen. Die Code-Analyse ist wie die theoretische Prüfung des Bauplans am Schreibtisch, während der Pentest das physische Aufhebeln von Türen, Fenstern und Schlössern vor Ort ist.

Die statische Analyse prüft den reinen Quellcode Zeile für Zeile, ohne dass die Anwendung läuft. SQL-Injection-Risiken, unsichere Funktionen oder versehentlich fest hinterlegte Passwörter lassen sich damit sehr schnell finden. Fehlkonfigurationen auf dem Produktionsserver, Session-Management-Probleme, Umgehung von Berechtigungen oder Logikfehler in der Business-Logik sieht sie jedoch nie.

Ein Pentest hingegen greift das laufende System von außen aus der Perspektive eines unbefugten Angreifers an. Ob ein Nutzer beispielsweise durch Ändern der Bestellnummer in der URL an Zolldokumente fremder Firmen gelangt, findet keine statische Analyse der Welt heraus – das deckt nur ein Pentest auf. Genau wegen solcher Autorisierungslücken fordert euer Großkunde das ja vertraglich.

Die vom Dienstleister angebotene statische Analyse für 120.000 Rubel sollte eigentlich ohnehin standardmäßiger Bestandteil des Entwicklungsprozesses sein. Um aber eure vertraglichen Pflichten gegenüber dem Kunden zu erfüllen und die Plattform wirksam abzusichern, führt kein Weg an dem unabhängigen Pentest für 450.000 Rubel vorbei.

Edit: Ich habe oben etwas falsch geschrieben, entschuldigung.

CCanTeilnehmer
Funktion
SEO-Spezialist
Beigetreten
März 2024
Nachricht
172
#3

Statische Analyse liest nur den geschriebenen Text. Ein falsch konfigurierter Server-Port, ein veralteter Webserver-Dienst oder versehentlich öffentlich freigegebene Cloud-Datenbanken stehen nicht im Code. Solche Schwachstellen lassen sich nur am lebenden Objekt per Pentest aufspüren.

EEmre K***Teilnehmer
Funktion
Kurier-Koordinator
Branche
Recht
Organisationsform
Genossenschaft
Beigetreten
Feb. 2025
Nachricht
1
#4

Den Fehler haben wir damals bei unserer E-Commerce-Infrastruktur in Kasan auch gemacht. Dienstleister hat uns einen Scan-Report gegeben, wir haben ihn an den Kunden weitergereicht. Dessen Security-Audit hat innerhalb von zwei Stunden unbefugten Zugriff aufs Admin-Panel gehabt. Ergebnis: zwei Monate Projektverzögerung und wir mussten Hals über Kopf 400.000 Rubel für externe Pentester nachschießen.

CCansu K***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
61
#5

Wie lautet die genaue Formulierung im Lastenheft bzw. Vertrag mit eurem Kunden? Wenn dort ausdrücklich von Penetrationstest oder unabhängigem Sicherheitsaudit die Rede ist, schmettert deren Rechtsabteilung oder Revision einen simplen statischen Code-Scan sofort ab. Habt ihr die Klausel geprüft?

AAlper P***Teilnehmer
Funktion
Systemadministrator
Branche
Immobilien
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Aug. 2024
Nachricht
85
#6

Die Kernunterschiede auf den Punkt gebracht: 1) Statische Analyse prüft toten Text ohne Ausführung; Pentests laufen dynamisch am Produktivsystem. 2) Scanner verstehen keine Business-Logik, der Pentester attackiert mit Verstand und Kreativität. 3) Firmenaudits akzeptieren fast immer nur unabhängige Pentest-Reports als offiziellen Nachweis.

AAyşe O***Veteran
Funktion
Qualitätsprüfer
Branche
energie
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Dez. 2023
Nachricht
126
#7

Das Angebot des Dienstleisters klingt für mich faul. Statische Code-Analyse heißt meist: Code in ein Standard- oder Open-Source-Tool werfen und nach ein paar Stunden einen automatischen Report exportieren. Für einen Klick auf den Start-Button dann 120.000 Rubel zu verlangen, ist schlichtweg Wucher.

Ergänzung: Wurde unten schon gefragt, die Antwort habe ich im zweiten Beitrag geschrieben.

CCeren E***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
1
#8

Schreibt den technischen Ansprechpartner eures Kunden direkt per E-Mail an. Fragt schriftlich nach ob ein Bericht zur statischen Quellcodeanalyse akzeptiert wird. Zu neunzig Prozent werden sie sagen, dass ein Pentest Pflicht ist. So spart ihr euch die 120.000 Rubel die ihr sonst sinnlos an den Dienstleister abdrücken würdet.

TTolga S***Neues MitgliedCommunity-Mitglied
Beigetreten
Aug. 2026
Nachricht
112
#9

Entwickler drücken sich oft vor einem unabhängigen Penetrationstest weil dann ein fremdes Tech-Team kommt und dem Chef ihre Arbeit samt Schlampereien beim Server-Setup schwarz auf weiß vorlegt. Meiner Meinung nach geht es denen nicht ums Budget, sondern darum, dass ihre eigenen Fehler nicht auffliegen.

ZZerrin S***Experte
Funktion
Vertriebsleiter
Branche
Software
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Apr. 2023
Nachricht
43
#10

bei unserem projekt gabs auch nen statischen scan kamen seitenweise unnoetige warnungen aber die eigentliche rechte-luecke hat er uebersehen. ein enterprise kunde akzeptiert das niemals verbrennt nicht unnoetig euer geld.

BBaranTeilnehmer
Funktion
Spieleentwickler
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Juni 2024
Nachricht
98
#11

Ich spreche mal aus der Gegenperspektive ich bin auf der Lieferantenseite. In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

MMert Y***Teilnehmer
Funktion
Einkaufsleiter
Branche
Buchhaltung & Steuerberatung
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
März 2023
Nachricht
3

Doki · Log-Management-Einrichtung · 2024

#12

Meine Frage klingt vielleicht etwas naiv, entschuldigt bitte. Ein automatisierter Scan-Report ist kein Penetrationstest.

In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf. Viel Erfolg.

DDoruk Y***Experte
Funktion
Operations Manager
Branche
Sicherheitsdienste
Organisationsform
mittelständisches Unternehmen
Beigetreten
Juni 2025
Nachricht
17
#13

Die Diskussion ist abgeschweift, ich fasse mal zusammen. Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr.

YYasemin K***Veteran
Funktion
HR-Leiter
Branche
Catering
Organisationsform
Filialkette
Beigetreten
März 2025
Nachricht
132

Doki · Server-Wartungsvertrag · 2025

#14

Nach diesem Erlebnis hat sich meine Sichtweise geändert. In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

Ein automatisierter Scan-Report ist kein Penetrationstest. Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

AAslı G***ExperteCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
1
#15

Ich schreibe mal meine Erfahrung auf. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Das war's, entschuldige, wenn ich zu lang war.

ÖÖmer C***Teilnehmer
Funktion
Software-Teamleiter
Branche
verpackung
Organisationsform
Werkstatt
Beigetreten
Sept. 2025
Nachricht
74
#16

Meine Frage ist geklärt, vielen Dank. Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

Viel Erfolg.

FFurkan K***Experte
Funktion
Datenerfasser
Branche
Möbelproduktion
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Feb. 2025
Nachricht
64
#17

Ich würde sagen, lass uns nichts überstürzen. Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

Das allein zu versuchen, ist der teuerste Weg. Nur als Notiz, könnte nützlich sein.

YYasemin K***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
3
#18

Da stimme ich zu. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Fehler auf der statische Code-Analyse-Seite sind meist rückgängig zu machen, aber teuer. Wenn deine Situation anders ist, ändert sich das natürlich.

İİlker K***VeteranCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
343
#19

Teilweise stimme ich zu, teilweise nicht. Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

Nur weil alle es tun, heißt es nicht, dass es richtig ist. An deiner Stelle würde ich so vorgehen.

VVildan U***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2025
Nachricht
32
#20

Da stimme ich zu. Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

Das war's entschuldige wenn ich zu lang war.

Antwort schreiben