forumNeues Thema

Agentur empfiehlt Web-Pentest: Was ist der Unterschied zum Standard-Penetrationstest und braucht man das für eine kleine Seite?

VVildan B***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
21
#1

Wir betreiben eine B2B-Plattform für Industrie-Ersatzteile mit Sitz in Moskau. Auf der Website gibt es ein Händlerportal, über das sich Partner einloggen, individuelle Preislisten einsehen, Angebote erstellen und Bestellungen aufgeben können. Unsere IT-Sicherheitsagentur hat uns beim jährlichen Wartungsgespräch ein »Web-Pentest«-Paket vorgeschlagen und dafür 240.000 RUB veranschlagt.

Wir hatten allerdings erst letztes Jahr einen allgemeinen Netzwerk- und Server-Penetrationstest durchführen lassen und dabei ein paar offene Ports geschlossen. Als ich die Agentur darauf ansprach, hieß es: 'Das war ein Infrastrukturtest, ein Web-Pentest hat einen völlig anderen Umfang.' Ich stecke technisch nicht so tief drin und habe das Gefühl, hier zweimal für dieselbe Sicherheitsprüfung zu zahlen.

Was genau ist ein Web-Pentest und worin liegt der Unterschied zum klassischen Penetrationstest? Ist so ein Kostenpunkt für eine Plattform wie unsere, die ein paar hundert Geschäftskunden hat und kein riesiger öffentlicher Onlineshop ist, wirklich zwingend nötig – und wie grenzt man den Umfang sinnvoll ein, ohne das Budget zu sprengen?

YYiğit N***Teilnehmer
Funktion
Produktmanager
Branche
E-Commerce
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Sept. 2024
Nachricht
115
Nützlichste Antwort#2

Kurze Antwort: Ein Standard-Penetrationstest prüft das Betriebssystem, die Firewall und die offenen Netzwerkports des Servers; ein Web-Pentest zielt dagegen direkt auf Logikfehler im Quellcode der Website, Berechtigungslücken und Datenbankabfragen ab. Für ein dynamisches B2B-Portal mit Händler-Logins, Rabattstaffeln und Bestelldaten reicht ein reiner Netzwerktest definitiv nicht aus.

Man kann sich den Unterschied so vorstellen: Der Netzwerktest prüft, ob die Haustür, Schlösser und Fenster des Gebäudes stabil sind. Der Web-Pentest geht ins Gebäude hinein und versucht, den Empfang auszutricksen, um in gesperrte Räume zu gelangen oder vertrauliche Unterlagen vom Nachbartisch abzugreifen. Wenn ein Händler über Ihre Seite einfach eine ID in der URL ändert und dadurch die Sonderkonditionen der Konkurrenz sieht oder den Bestellbetrag im Browser manipuliert und als 100 RUB absendet, merkt das ein Netzwerktest nie – das findet nur ein Web-Pentest.

Um den Umfang im Rahmen zu halten, fordern Sie von der Agentur einen 'Grey-Box-Test' für authentifizierte Benutzer an. Lassen Sie nicht jede öffentliche Seite testen, sondern beschränken Sie den Test auf das Händler-Login, die Angebotserstellung und kritische Datenbankabfragen. So senken Sie die veranschlagten 240.000 RUB auf ein vernünftiges Niveau und schließen gleichzeitig die finanziellen Risiken aus, die Ihr Geschäft wirklich gefährden.

EEsra U***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
160
#3

Beim Netzwerktest sucht man nach offenen SSH-Ports oder veralteten Linux-Kerneln. Beim Web-Pentest prüft man den Code auf SQL-Injections, Cross-Site-Scripting und Fehler beim Session-Management. Wenn euer Portal auf Eigenentwicklungen basiert, findet man logische Programmierfehler ausschließlich über einen Web-Pentest.

CCansuTeilnehmer
Funktion
Digital-Marketing-Experte
Beigetreten
Jan. 2024
Nachricht
128
#4

Wir haben letztes Jahr 190.000 RUB für einen Web-Pentest unseres B2B-Systems bezahlt. Auf Serverebene war alles sauber, aber beim Webtest kam eine kritische Schwachstelle ans Licht, durch die Kunden gegenseitig ihre Kontoauszüge einsehen konnten. Gemessen am drohenden Reputationsschaden war das Geld absolut gut angelegt.

NNeslihan T***Teilnehmer
Funktion
Klinikleiter
Branche
kosmetik
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Aug. 2023
Nachricht
335
#5

Werden bei euch auf der Seite Zahlungskartendaten gespeichert oder laufen die Bestellungen rein auf Rechnung über das Kundenkonto? Und basiert das Händlerportal auf einem Standard-CMS oder wurde es individuell programmiert? Diese Details entscheiden maßgeblich darüber, ob der Test wirklich notwendig ist.

JJale Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
199
#6

Bevor ihr das Angebot annehmt lasst euch die Testmethodik schriftlich geben. Fragt nach nach welchen Standards der Bericht erstellt wird. Wenn die nur einen automatisierten Scanner drüberlaufen lassen und den Bericht ausdrucken, sind 240.000 RUB rausgeschmissenes Geld; wenn sie manuelle Logiktests machen lohnt sich das Gespräch.

ZZehra C***Teilnehmer
Funktion
Softwareentwickler
Branche
Beratung
Organisationsform
Team mit 8 Personen
Beigetreten
März 2023
Nachricht
94
#7

Viele Sicherheitsfirmen auf dem Markt lassen ein automatisches Sicherheitsscan-Tool zwei Stunden laufen und verkaufen den 50-seitigen PDF-Output als Pentest. Wenn im Angebot nicht ausdrücklich ein Punkt 'manueller Business-Logik-Test' steht zahlt dieses Geld auf keinen Fall.

BBeren V***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Werbung und Marketing
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
März 2024
Nachricht
123
#8

die agentur hat leider recht, netzwerktest ist was anderes als web pentest. wenn händler sonderpreise sehen und einer dem anderen den preis klaut, kann das böse enden. grenzt den umfang ein und bittet um rabatt, aber lasst den test nicht komplett schleifen.

OOrhan Z***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
254
#9

In B2B-Datenbanken befinden sich Kundenvereinbarungen, die als Geschäftsgeheimnis gelten. Vor der Inanspruchnahme eines Web-Pentest-Dienstes ist es für Ihre rechtliche Sicherheit unerlässlich, einen umfassenden Vertraulichkeitsvertrag zu unterzeichnen und protokollarisch festzuhalten, dass der Test außerhalb der Betriebszeiten durchgeführt wird.

DDeniz A***ExperteCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
164
#10

Mich interessiert das auch.

TTolgaNeues Mitglied
Funktion
Softwareentwickler
Organisationsform
Genossenschaft
Beigetreten
Nov. 2024
Nachricht
41
#11

Vielen Dank, das hat mir sehr geholfen.

LLale U***ExperteCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
2
#12

Letztes Jahr haben wir fast genau dasselbe erlebt. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Wenn deine Situation anders ist, ändert sich das natürlich.

GGizem U***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
55
#13

ich schreibe kurz, wie das in der Praxis gemacht wird.. und halt nur weil alle es tun, heißt es nicht dass es richtig ist.

DDilekNeues Mitglied
Funktion
Konditorei
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Nov. 2024
Nachricht
19
#14

absolut.. dann wenn ich noch etwas hinzufügen darf: Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

wenn deine Situation anders ist, ändert sich das natürlich.

GGamze Ç***ExperteCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
20
#15

Die obige Antwort bringt es auf den Punkt. Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

Das war's, entschuldige, wenn ich zu lang war.

MMehmet Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
277
#16

Ich fasse kurz zusammen was bisher gesagt wurde. also maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

Wenn deine Situation anders ist, ändert sich das natürlich.

JJülide A***Teilnehmer
Funktion
Marketing Manager
Branche
Immobilien
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Mai 2024
Nachricht
134
#17

Das wusste ich nicht.

PPolat M***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
69
#18

Teilweise stimme ich zu, teilweise nicht. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Nur als Notiz, könnte nützlich sein.

JJülide U***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
346
#19

Ich habe mich lange damit beschäftigt. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels. Aus Erfahrung weiß ich das.

NNazlı P***Veteran
Funktion
Systemadministrator
Branche
chemie
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Dez. 2023
Nachricht
2
#20

Dieser Rat passt meiner Meinung nach nicht auf jeden. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten. also korrigiert mich falls ich falsch liege.

Antwort schreiben