forumNeues Thema

Wie führt man selbst einen Website-Sicherheitstest durch und was sollte man vor einem Pentest prüfen?

YYavuzExperte
Funktion
IT-Sicherheitsleiter
Beigetreten
Juli 2023
Nachricht
168
#1

Wir sind ein 8-köpfiges Team mit Sitz in Paris und betreiben eine B2B-E-Commerce-Plattform für Großhandelsbestellungen. Auf der Website liegen Kontokorrentdaten, alte Rechnungen und Bestelldetails unserer registrierten Firmenkunden. Letzte Woche haben wir von einem externen, unabhängigen Experten ein Angebot über 4.500 EUR für einen umfassenden Web-Penetrationstest erhalten. Ganz ehrlich: Bei unserem aktuellen Cashflow tut uns dieses Budget ziemlich weh.

Bevor wir das Angebot annehmen, möchten wir zumindest die offensichtlichen Schwachstellen, grundlegende Konfigurationsfehler und einfache Sicherheitslücken in Eigenregie aufspüren und schließen. Unser Entwickler im Team versteht sich zwar auf allgemeine Webentwicklung, ist aber kein Sicherheitsexperte. Wir möchten den Prozess gerne mit einem internen Vorab-Audit anstoßen.

Was sollte so ein Website-Sicherheitstest umfassen, den man selbst durchführen kann, und welche Prüfungen lassen sich mit kostenlosen oder grundlegenden Methoden durchführen? Und ab welchem Punkt greifen diese Tests nicht mehr, sodass ein professioneller Dienstleister unvermeidbar wird?

RRıdvan K***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
77
Nützlichste Antwort#2

Kurze Antwort: Bevor ihr einen externen professionellen Pentest beauftragt, könnt ihr eure SSL/TLS-Konfiguration die HTTP-Security-Header, Standardpfade zum Admin-Panel sowie die Aktualität eurer Softwarekomponenten lückenlos selbst überprüfen. Diese grundlegenden Schritte schließen die typischen Einfallstore automatisierter Reconnaissance-Angriffe, decken aber keine Logikfehler in der Geschäftslogik auf.

Geht beim internen Sicherheitstest wie folgt vor: 1) Prüft Zertifikats- und Verschlüsselungsqualität eures Webservers mit kostenlosen Online-SSL-Analysetools und schaltet schwache Protokolle ab. 2) Kontrolliert, ob euer Server die sicherheitsrelevanten Browser-Header mitsendet; stellt sicher, dass Content-Security-Policy- und Frame-Options-Einstellungen aktiv sind. 3) Testet im Inkognito-Fenster per direkter URL-Eingabe, ob sensible Pfade wie Admin-Panel, phpinfo oder Datenbankverwaltung nach außen offenliegen. 4) Gleicht die Versionsnummern des eingesetzten CMS, der Bibliotheken und Serverpakete mit bekannten Schwachstellendatenbanken ab.

Kostenlose automatisierte Scanner finden nur bekannte Signaturen und oberflächliche Fehler. Ob ein Nutzer die Rechnung eines anderen Nutzers durch simples Ändern der ID in der URL einsehen kann (IDOR-Schwachstelle) oder ob man durch Eingabe eines negativen Betrags im Warenkorb bestellen kann – solche Mängel in der Geschäftslogik erkennen diese Scanner schlichtweg nicht.

Wenn über eure Plattform Kreditlimits oder vertrauliche Preisvereinbarungen eurer B2B-Kunden laufen, kann ein eigener Test nur die Vorarbeit sein. Wenn ihr aber all diese einfachen Lücken schließt, bevor ihr den Experten für 4.500 EUR ranlasst, muss er seine Zeit nicht mit Banalitäten verschwenden sondern kann sich voll auf tiefgehende Autorisierungs- und Logiktests konzentrieren – so holt ihr den maximalen Gegenwert aus eurem Geld heraus.

OOsman T***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Möbelproduktion
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Jan. 2022
Nachricht
3
#3

Absolut richtige Herangehensweise, den Test erst mal selbst zu machen. Wenn ihr einen Pentest startet, während auf dem Server noch bekannte, simple Lücken offen sind, steht im Bericht am Ende seitenweise nur, dass ihr keine Updates gemacht habt – rausgeworfenes Geld. Erst selbst die Türen abschließen, dann den Experten zum Schlossknacken holen.

HHilal B***ExperteCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
66
#4

Waren letztes Jahr in der gleichen Situation. Konnten uns die 4.000 EUR nicht leisten, haben dann erst mal 3 Tage reingesteckt, alle Softwarepakete aktualisiert und die HTTP-Header glattgezogen. Der danach beauftragte, eng gefasste Test hat dann nur noch 1.800 EUR gekostet, weil der Pentester auf ein sauberes, vorbereitetes System traf.

EElif B***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
chemie
Organisationsform
Werkstatt
Beigetreten
Mai 2023
Nachricht
55

Doki · SEO-Beratung · 2024

#5

Macht heute Abend direkt folgendes: Legt zwei verschiedene B2B-Testuser im System an. Loggt euch mit dem einen ein, gebt eine Bestellung auf, kopiert die ID-Nummer aus dem Link der Bestellung und versucht, sie im Browser des anderen Nutzers aufzurufen. Wenn die Daten des anderen zu sehen sind, habt ihr eure größte Schwachstelle schon völlig kostenlos gefunden.

PPınarExperte
Funktion
Analytics-Experte
Beigetreten
Jan. 2024
Nachricht
198

Doki · Mobile App · 2025

#6

Verlasst euch nicht zu sehr auf vorgefertigte Open-Source-Sicherheitsscanner aus dem Netz. Die spucken meistens tausende False Positives aus euer Entwickler weiß gar nicht mehr, wo er anfangen soll und übersieht am Ende die wirklich kritischen Berechtigungslücken.

OOsman K***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
117
#7

Das absolute Minimum an Checkliste zum Selbermachen: 1) Verhindern, dass Fehlermeldungen Versionen von Server-Software und Datenbank preisgeben. 2) Rate-Limiting auf die Login-Maske setzen gegen Brute-Force-Angriffe. 3) Sicherstellen, dass keine Datenbank-Backups im public-Verzeichnis vergessen wurden.

KKemalNeues Mitglied
Funktion
Landwirtschaftlicher Betrieb
Beigetreten
Sept. 2024
Nachricht
42
#8

Euer Entwickler soll sich bloß keine Sorgen machen, es gibt super kostenlose Analysetools im Netz die Sicherheits-Header bewerten. URL eingeben, und man kriegt 'ne Note von A bis F. Allein daran zu feilen bis man ein A hat bringt das System schon ordentlich nach vorn.

RRamazan G***Experte
Funktion
Sekretärin
Branche
leder
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Apr. 2022
Nachricht
92

Doki · Mobile App · 2025

#9

vergessene test-accounts und schwache passwörter im admin-panel öffnen mehr als der hälfte aller externen angriffe tür und tor, kontrolliert vor jedem automatischen scan lieber erstmal alle passwörter und ob 2fa überall an ist.

NNuri K***Teilnehmer
Funktion
Produktmanager
Branche
Immobilien
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Apr. 2023
Nachricht
3
#10

Führen Sie eigene Testläufe unbedingt außerhalb der regulären Arbeitszeiten und auf einem Backup des Livesystems durch. Intensive automatisierte Anfragen können in der Produktionsumgebung zu Datenbank-Deadlocks oder Dienstunterbrechungen führen.

MMetin Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2024
Nachricht
356
#11

Ich möchte etwas fragen. Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

FFurkan U***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
266
#12

Notiert, danke. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

AAylinTeilnehmer
Funktion
CRM & E-Mail
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Juni 2024
Nachricht
118
#13

Der am häufigsten übersehene Punkt bei Website-Sicherheitstest ist dieser: Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Wenn deine Situation anders ist, ändert sich das natürlich.

FFerhat A***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Werbung und Marketing
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Juni 2024
Nachricht
155
#14

Ich fasse kurz zusammen was bisher gesagt wurde. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Wenn es jemand anders macht, würde mich das auch interessieren.

ZZehra D***Veteran
Funktion
Kurier-Koordinator
Branche
Automobilzulieferer
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Juni 2023
Nachricht
80
#15

Notiert, danke.

VVeli Ö***Experte
Funktion
Buchhalter
Branche
Logistik
Organisationsform
Boutique-Agentur
Beigetreten
Juni 2025
Nachricht
32
#16

Ich fasse das Thema mal zusammen da es mehrere unterschiedliche Antworten gab. also entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

Wenn ihr das Ergebnis hier postet hilft es auch anderen.

ZZehra Y***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
56
#17

das hier Beschriebene ist genau das, was wir erlebt haben aber wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

das ist meine Meinung, ich behaupte nicht dass es absolut richtig ist.

ÖÖzge C***Experte
Funktion
Einkaufsleiter
Branche
kosmetik
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
März 2023
Nachricht
141
#18

Ich probiere es aus.

UUfuk G***Neues Mitglied
Funktion
General Coordinator
Branche
IT-Dienstleistungen
Organisationsform
Regionalhändler
Beigetreten
Juni 2026
Nachricht
188

Doki · Backup-Einrichtung · 2026

#19

ich fasse das Thema mal zusammen, da es mehrere unterschiedliche Antworten gab. jeder niicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

wenn es jemand anders macht würde mich das auch interessieren.

KKübra D***TeilnehmerCommunity-Mitglied
Beigetreten
März 2022
Nachricht
213
#20

Ein Thema, das gerade aktuell ist.

Antwort schreiben