forumNeues Thema

Sollen wir die Tools für Penetrationstests von Webanwendungen kaufen und selbst testen, oder es jemanden machen lassen?

PPolat K***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
27
#1

Wir sind ein kleines Softwareunternehmen mit Sitz in Amerika, das mit einem B2B-Abonnementmodell arbeitet. Wir haben ein vierköpfiges Kern-Softwareteam und eine einzige Haupt-Webanwendung, die in der Cloud läuft. Bisher haben wir auf der Sicherheitsseite außer grundlegenden Code-Reviews und Standardkonfigurationen auf Serverebene keinen umfassenden Test durchgeführt.

Letzte Woche sind wir mit einem potenziellen Unternehmenskunden in die Vertragsphase gekommen und sie haben von uns einen unabhängigen Penetrationstest-Bericht verlangt. Die ersten professionellen Penetrationstest-Angebote, die wir vom Markt bekommen haben, liegen zwischen 5.000 und 8.000 Dollar. Da unser Budget ziemlich begrenzt ist, sagen die Kollegen in unserem Team, dass wir Open-Source- oder günstige automatisierte Schwachstellen-Scanning-Tools installieren und den Test zuerst selbst machen können, dass diese Tools ohnehin Branchenstandard sind.

Wie gesunde Ergebnisse liefert es uns, unseren eigenen Test mit Open-Source- oder lizenzierten automatisierten Scanning-Tools durchzuführen? Was ist unser Risiko, mit False-Positive-Befunden Zeit zu verschwenden, und nehmen Unternehmenskunden einen solchen internen Scan-Bericht, den wir selbst erstellt haben, überhaupt ernst?

DDamla C***Teilnehmer
Funktion
Kundenbeziehungsmanager
Branche
Druckerei
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Nov. 2022
Nachricht
229
Nützlichste Antwort#2

Kurze Antwort: Euren eigenen internen Test mit automatisierten Web-Scanning-Tools durchzuführen ist eine hervorragende Vorbereitung, um grundlegende Lücken zu schließen, aber es ersetzt niemals einen professionellen Penetrationstest. Der Bericht, den Unternehmenskunden verlangen, ist eine unabhängige Kontrolle durch einen Dritten; der automatisierte Scan-Output, den ihr selbst erstellt, hat in kommerziellen Verträgen keine Gültigkeit.

Automatisierte Tools schauen in der Regel auf bekannte Signaturen, fehlende Header oder offensichtliche Injection-Lücken. Aber sie können Fehler in der Geschäftslogik, Schwächen im Session-Management und Szenarien der Rechteüberschreitung nicht erkennen. Kritische logische Mängel wie, dass ein Nutzer auf die Rechnung eines anderen zugreifen kann, landen auf keiner Alarmliste eines automatischen Scanners. Außerdem können diese Tools Hunderte unbegründeter Warnungen produzieren und euer Team tagelang damit beschäftigen, falsche Bedrohungen auszusortieren.

Das rationalste Kostenmanagement geht in dieser Reihenfolge vor: 1) Euer Team soll die Open-Source-Scanning-Tools sofort installieren, die Anwendung scannen und die grundlegenden Coding-Fehler beheben, die auftauchen. 2) Nachdem die offensichtlichen Lücken geschlossen sind, fordert von einem unabhängigen externen Experten einen enger gefassten Test an, der sich nur auf Geschäftslogik und Autorisierung konzentriert. Diese Methode senkt sowohl die Kosten, indem sie die Tage des Expertentests reduziert, auf ein vernünftigeres Niveau als 5.000 Dollar, als auch gibt sie euch einen offiziellen und neutralen Bericht, den ihr dem Unternehmenskunden vorlegen könnt.

KKoray E***Experte
Funktion
Softwareentwickler
Branche
verpackung
Organisationsform
Filialkette
Beigetreten
Sept. 2023
Nachricht
25
#3

Die größte Sackgasse automatisierter Tools sind Parametermanipulation und Prozesse, die Kontext erfordern. In einem mehrstufigen Zahlungsablauf kann ein Scanner nicht verstehen, einen Zwischenschritt zu überspringen und zum Ergebnis zu gelangen. Euer Code-Team soll den Scan laufen lassen, grundlegende Lücken wie SQL-Injection und Cross-Site-Scripting sollen bereinigt werden, aber für die Rechteprüfungen ist unbedingt menschliches Eingreifen nötig.

HHüsniye G***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
322
#4

Letztes Jahr haben wir mit unserem 3-köpfigen Team dasselbe versucht. Wir haben einen populären Open-Source-Scanner laufen lassen, er hat uns genau 184 Sicherheitswarnungen vorgelegt. Unser Entwickler hat zwei Wochen damit verbracht und am Ende stellte sich heraus, dass 168 davon Fehlalarme waren. Das verschwendete Entwicklergehalt für zwei Wochen kostete uns ohnehin mehr als das Geld für den Test, das wir nach außen gegeben hätten.

VVildan D***Teilnehmer
Funktion
Qualitätsprüfer
Branche
Elektro- und Elektronikindustrie
Organisationsform
Regionalhändler
Beigetreten
Apr. 2024
Nachricht
160

Doki · Phishing-Schulung · 2024

#5

Seid auch vorsichtig, wenn ihr externe Dienstleister beauftragt. Viele sogenannte Sicherheitsfirmen die behaupten, für 2.000-3.000 Dollar zu testen, lassen im Hintergrund denselben Open-Source-Scanner laufen, den ihr selbst aufsetzen würdet kleben die Ausgabe in ihre Vorlage mit eigenem Logo und liefern das als Bericht ab. Wenn ihr einen Dienst beauftragt, müsst ihr im Vertrag ausdrücklich festhalten lassen, dass manuelle Tests der Geschäftslogik enthalten sind.

Korrektur: Ich hatte die Zahl falsch im Kopf, sie war etwas niedriger.

EEmre Y***ExperteCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
48
#6

Geht Schritt für Schritt vor: integriert zuerst Open-Source-Code-Analyse-Tools in eure Entwicklungspipeline. Das sorgt für Sauberkeit bei null Kosten. Dann sprecht offen mit dem Kunden und fragt, welchen minimalen Zertifizierungs- oder Akkreditierungsstandard sie akzeptieren würden. Manchmal halbiert es den Angebotspreis direkt wenn man den Umfang nur auf die äußere Web-Oberfläche beschränkt.

EEsmaNeues Mitglied
Funktion
Kleinunternehmer
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Okt. 2024
Nachricht
40

Doki · SEO-Beratung · 2025

#7

Ich möchte mal was fragen: Wenn wir eine gute Cloud-Firewall vor unsere Web-App setzen und den Traffic filtern würde das diesen ganzen Pentest-Bedarf dann nicht komplett überflüssig machen? also reicht das den Kunden nicht?

ÖÖzge U***Teilnehmer
Funktion
Marketing Manager
Branche
Immobilien
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Apr. 2023
Nachricht
18
#8

Die Firewall ist der Wachmann an der Tür, der Pentest ist der Ingenieur, der die architektonischen Mängel des Gebäudes prüft. Die Firewall blockiert bekannte Angriffsmuster, aber sie kennt die Design- und Berechtigungsfehler innerhalb der Anwendung selbst nicht. Eure Kunden wollen sehen, wie sicher der Code hinter der Mauer ist, deshalb ersetzt die Mauer keinen Bericht.

KKemalNeues Mitglied
Funktion
Landwirtschaftlicher Betrieb
Beigetreten
Sept. 2024
Nachricht
42
#9

Wir hatten bei unserem ersten Unternehmensverkauf denselben Schock, als das Angebot von 6.000 Dollar kam haben uns die Hände gezittert. also wir haben dem Kunden ehrlich gesagt dass wir ein Frühphasen-Startup sind, den Umfang auf kritische Endpunkte eingegrenzt und uns mit einem unabhängigen freiberuflichen Sicherheitsexperten auf 2.500 Dollar geeinigt und den bestätigten Bericht bekommen. Ich sag euch, brecht die Kommunikation nicht ab.

EEmine C***Neues Mitglied
Funktion
Klinikleiter
Branche
Einzelhandel
Organisationsform
Familienunternehmen
Beigetreten
Sept. 2026
Nachricht
1
#10

euren eigenen bericht akzeptieren unternehmenseinkäufer leider definitiv nicht. halt der witz an so nem bericht ist ja gerade dass ne unabhängige stelle ihren stempel draufsetzt. nutzt die tools nur zur bereinigung, sag ich, sonst ist es zeitverschwendung.

YYasemin Ç***Neues MitgliedCommunity-Mitglied
Beigetreten
Juni 2026
Nachricht
88
#11

Betrachtet man den Prozess ändert sich das Bild. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Wenn deine Situation anders ist, ändert sich das natürlich.

NNeslihan G***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2022
Nachricht
45
#12

Da stimme ich zu. Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

Das ist meine Meinung, ich behaupte nicht dass es absolut richtig ist.

AAli O***Teilnehmer
Funktion
HR-Spezialist
Branche
Schmuck
Organisationsform
Genossenschaft
Beigetreten
Apr. 2025
Nachricht
360
#13

Wie habt ihr das Problem gelöst? also bei uns war der größte Zeitfresser die Unklarheit darüber wer entscheidet.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

OOsman K***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
117
#14

Ich fasse kurz zusammen, was bisher gesagt wurde. Nur weil alle es tun, heißt es nicht, dass es richtig ist.

ZZerrin D***Neues MitgliedCommunity-Mitglied
Beigetreten
Mai 2026
Nachricht
140
#15

Ich möchte kurz warnen. Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Korrigiert mich, falls ich falsch liege.

AAycan P***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
260
#16

Das habe ich auch erlebt.

VVeli Z***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2023
Nachricht
253
#17

Bei uns ist es genauso.

VVildan B***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
21
#18

Bleibe dran. Ein automatisierter Scan-Report ist kein Penetrationstest.

HHakan U***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
43
#19

Mich interessiert das auch. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

Viel Erfolg.

VVolkan K***Neues MitgliedCommunity-Mitglied
Beigetreten
Mai 2026
Nachricht
286
#20

Ich bin ein kleines Unternehmen, ich erzähle es aus meiner Sicht. Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

Antwort schreiben