forumNeues Thema

Uns wurde gesagt: "Macht einen Web-Pentest" – was ist das genau und braucht unsere Website das wirklich?

YYiğit K***Neues Mitglied
Funktion
Marketing Director
Branche
Sport & Fitness
Organisationsform
Werkstatt
Beigetreten
Sept. 2026
Nachricht
7

Doki · Server-Wartungsvertrag · 2023

#1

Wir sind eine kleine Design- und Deko-Werkstatt mit 5 Mitarbeitern. Über unsere Website verkaufen wir nichts direkt online und wickeln auch keine Kreditkartenzahlungen ab. Es gibt dort lediglich Fotos unserer Arbeiten, ein Kontaktformular und einen WhatsApp-Button. Letzte Woche haben wir ein Angebot für eine Möbellieferung an eine große Hotelkette abgegeben. Der Konzerneinkauf des Hotels verlangt nun im Rahmen des Sicherheitsbogens für Lieferanten einen aktuellen Web-Pentest-Bericht für unsere Website.

Da wir keine Ahnung hatten, was das ist, haben wir bei unserem Webhoster nachgefragt. Die meinten, so einen Web-Pentest müsse man bei externen spezialisierten Sicherheitsfirmen beauftragen. Wir haben bei einer Firma angefragt: Die verlangen für einen einzigen Website-Scan samt Bericht 25.000 TL.

Was genau bringt so etwas bei einer simplen Image-Website, auf der nicht einmal Kreditkartendaten gespeichert werden? Was prüft ein Web-Pentest und ist das für kleine Betriebe wie uns wirklich zwingend erforderlich?

KKader A***Teilnehmer
Funktion
Filialleiter
Branche
kosmetik
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Nov. 2022
Nachricht
183
Nützlichste Antwort#2

Kurze Antwort: Ein Web-Pentest (Penetrationstest) ist eine kontrollierte Sicherheitsprüfung, bei der Schwachstellen im Code Ihrer Website und auf dem Webserver aus der Perspektive eines ethischen Hackers aufgespürt und auf ihre Ausnutzbarkeit getestet werden. Selbst wenn Sie kein Bezahlsystem auf der Seite haben, fallen Formularfelder, Serverkonfigurationen und Admin-Logins direkt unter das Prüfszenario.

Auch bei reinen Vorzeige-Websites gibt es für Angreifer lohnende Angriffsvektoren. Während des Tests prüfen Sicherheitsanalysten beispielsweise, ob über Ihre Kontaktformulare bösartige Dateien auf den Server hochgeladen werden können. Es wird geprüft, ob die Software im Hintergrund auf dem aktuellen Stand ist, ob das Admin-Panel anfällig für Brute-Force-Angriffe ist und ob Ihre Website gekapert werden könnte, um als Sprungbrett für Angriffe auf andere Institutionen zu dienen.

Hotels verlangen das vor allem, um indirekte Bedrohungen für ihr eigenes Netzwerk oder ihr Image über Lieferanten auszuschließen. Wird Ihre Seite gehackt, könnten Besucher auf Phishing-Seiten weitergeleitet oder gefälschte Inhalte gegen Hotelmitarbeiter über Ihre Domain verbreitet werden. Wenn das Budget knapp ist: Erklären Sie den Sicherheitsfirmen, dass es sich nur um ein paar statische Unterseiten handelt, und bitten Sie um einen Schwachstellenscan mit reduziertem Umfang. Damit lässt sich der Preis meist auf 10.000 TL bis 15.000 TL drücken.

EElif E***Teilnehmer
Funktion
Vertriebsleiter
Branche
Logistik
Organisationsform
mittelständisches Unternehmen
Beigetreten
Feb. 2024
Nachricht
38
#3

wenn man mit großen Konzernen arbeitet, trifft man leider ständig auf solche bürokratischen Hürden.. dann das entscheidet nicht der Einkäufer der Ihre Möbel haben will sondern der IT-Leiter mit seiiner Checkliste. also wenn Sie den Auftrag wollen, kommen Sie um den Bericht kaum herum.

Korrektur: Ich hatte die Zahl falsch im Kopf, sie war etwas niedriger.

NNuri Y***ExperteCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
246
#4

Wir standen letzten Monat mit unserer 8-seitigen Infoseite vor demselben Problem. Erstes Angebot lag bei 30.000 TL. Wir haben den Scope dann auf eine einzige Domain und statische Formulare begrenzt, unterm Strich 12.000 TL für zwei Tage Arbeit gezahlt, Bericht eingereicht und der Auftrag war durch.

PPınar Ç***Experte
Funktion
Call-Center-Agent
Branche
Viehzucht
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Jan. 2022
Nachricht
189
#5

Für eine rein statische Seite ohne Zahlungsabwicklung 25.000 TL für einen Pentest hinzublättern, ist pure Geldverschwendung. Schreibt dem Hoteleinkauf ein formelles Schreiben, dass es keine Benutzerregistrierung und keine Datenbank gibt, sondern nur ein Kontaktformular. Vielleicht erlassen sie es euch.

ZZerrin M***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
1
#6

Der Ablauf sieht grob so aus: 1) Ihr übermittelt der Security-Firma eure URL und die Struktur der Seite. 2) Die Experten führen simulierte Angriffe durch. 3) Gefundene Lücken und Behebungsvorschläge kommen in einen Bericht. 4) Euer Hoster schließt die Lücken und der Abschlussbericht geht an den Kunden.

ZZuhalTeilnehmer
Funktion
Filialleiter
Organisationsform
Filialkette
Beigetreten
Juli 2024
Nachricht
82
#7

Fragt bei den anbietenden Firmen unbedingt nach, wie lange der Bericht dauert und ob der Retest nach Schließen der Lücken im Preis inklusive ist. Manche Firmen stellen für die Nachprüfung nämlich extra Gebühren in Rechnung.

EEfe Y***Teilnehmer
Funktion
Bauleiter
Branche
leder
Organisationsform
Boutique-Agentur
Beigetreten
Juli 2025
Nachricht
367
#8

wenn da eh nur ein kontaktformular ist nehmt es einfach runter und schreibt ne mailadresse hin, fragt mal beim kunden an ob ihr so um den pentest rumkommt.

NNuri G***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2025
Nachricht
158
#9

Wenn der Gewinn aus dem Hotelauftrag die Testkosten locker abdeckt, lasst es einfach zügig machen. Konzerne machen bei ihren Sicherheitsrichtlinien ungern Ausnahmen. Wenn ihr da lange diskutiert, nehmen die einfach den nächsten Anbieter.

AAyşe Ç***Teilnehmer
Funktion
IT-Sicherheitsdirektor
Branche
bauwesen
Organisationsform
Genossenschaft
Beigetreten
Feb. 2025
Nachricht
27
#10

Dabei gibt es einen sehr häufigen Fehler. Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

EEbru O***Teilnehmer
Funktion
Qualitätsprüfer
Branche
IT-Dienstleistungen
Organisationsform
Team mit 8 Personen
Beigetreten
Jan. 2022
Nachricht
139
#11

Gut, dass du diesen Thread eröffnet hast.

GGülayTeilnehmer
Funktion
Textilwerkstatt
Beigetreten
Okt. 2023
Nachricht
84
#12

Es gibt auch noch die Mess-Seite. Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

Aus Erfahrung weiß ich das.

UUğur K***ExperteCommunity-Mitglied
Beigetreten
März 2023
Nachricht
44
#13

Bei uns war es so... Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

An deiner Stelle würde ich so vorgehen.

FFiliz U***Teilnehmer
Funktion
Social-Media-Manager
Branche
Beratung
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Sept. 2025
Nachricht
1
#14

Kannst du das etwas genauer erklären? In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten. Korrigiert mich, falls ich falsch liege.

YYavuz B***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
59
#15

Ich würde mich freuen, wenn du das Ergebnis postest.

MMerve Y***Neues Mitglied
Funktion
Produktionsplanung
Branche
E-Commerce
Organisationsform
mittelständisches Unternehmen
Beigetreten
Juli 2026
Nachricht
313
#16

Ich hätte eine Frage, möchte aber nicht vom Thema abschweifen. Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

BBeyza D***Teilnehmer
Funktion
Vertriebsleiter
Branche
E-Commerce
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2023
Nachricht
197
#17

Bei mir war es genau umgekehrt, deshalb schreibe ich das. Zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung.

Das war's, entschuldige, wenn ich zu lang war.

AAli A***ExperteCommunity-Mitglied
Beigetreten
Aug. 2024
Nachricht
287
#18

Ich würde sagen, lass uns nichts überstürzen. Die Zeit, die ihr braucht um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

TTolga T***Teilnehmer
Funktion
Softwareentwickler
Branche
Viehzucht
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juni 2023
Nachricht
1
#19

Bei uns war es so. Ein nicht getestetes Backup ist kein Backup.

Wenn es jemand anders macht, würde mich das auch interessieren.

RRecep K***TeilnehmerCommunity-Mitglied
Beigetreten
März 2023
Nachricht
41
#20

Du hast recht, ich bin denselben Weg gegangen. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Wenn es jemand anders macht, würde mich das auch interessieren.

Antwort schreiben