Code-Review Zeile für Zeile
Wir prüfen riskante Abläufe wie Authentifizierung, Autorisierung, Eingabevalidierung und Datenzugriff – mit Werkzeugen und manuell. Jeder Befund wird mit Datei, Zeile und Auswirkung festgehalten.
Wir prüfen Ihren Quellcode, Ihre Abhängigkeiten und die Repository-Historie im autorisierten Umfang. Jeder Befund wird mit Datei, Zeile, Auswirkung und Lösungsvorschlag berichtet; auf Wunsch planen wir die Behebung gemeinsam.
Wir prüfen riskante Abläufe wie Authentifizierung, Autorisierung, Eingabevalidierung und Datenzugriff – mit Werkzeugen und manuell. Jeder Befund wird mit Datei, Zeile und Auswirkung festgehalten.
Wir prüfen Ihre Pakete auf bekannte Schwachstellen, nicht mehr gepflegte Versionen und Lizenzrisiken und schlagen eine Update-Reihenfolge nach Bruchrisiko vor.
Wir finden API-Schlüssel, Passwörter und Tokens im Repository und in alten Commits und liefern einen Schritt-für-Schritt-Plan zum Rotieren und Bereinigen der Historie.
Ein Befund wird in vier Schritten geschlossen, die in Ihren Entwicklungsablauf passen – und ohne Auslassung verifiziert.
Umfang, Liefergegenstände und Abnahmekriterien klären wir gemeinsam im ersten Gespräch. Das schriftliche Angebot führt den Umfang Position für Position auf; ändert er sich, wird das Angebot als neue Version aktualisiert.
Jeder Schritt endet mit einem greifbaren Ergebnis; weiter geht es mit Ihrer Freigabe.
Gemeinsam halten wir Ziel, Grenzen und Abnahmekriterien schriftlich fest.
Wir bewerten den Ist-Zustand nach vereinbarten Kriterien und halten Lücken mit Nachweis fest.
Wir teilen in einem klaren Bericht, was getan wurde, das Ergebnis und den nächsten Schritt.
Wir testen behobene Befunde erneut und bestätigen mit Nachweis, dass sie geschlossen sind.
Welche Kategorien angewendet werden, vereinbaren wir gemeinsam auf Grundlage Ihres Ziels und Ihres Umfangs.
Wir untersuchen den Code, ohne die Anwendung auszuführen, und finden zeilenweise die Fehler, die zu Schwachstellen führen.
Wir identifizieren Versionen mit bekannten Schwachstellen unter den vorgefertigten Bibliotheken, die Ihr Code verwendet.
Wir erkennen unsichere Einstellungen in den Code-Dateien, die Ihre Server und Cloud-Ressourcen aufbauen, bevor diese Ressourcen überhaupt erstellt werden.
Wir durchsuchen Ihr Code-Repository einschließlich seiner Historie nach Passwörtern, API-Schlüsseln und versehentlich darin geschriebenen Zugangsdaten.
Die Zahlen sind die Anzahl der Prüfungen in unseren automatisierten Sicherheits-Engines. Nicht jede Kategorie wird bei jedem Test ausgeführt; ausgewählt werden die Kategorien, die zu Ihrem Ziel und Ihrem Umfang passen.
Jeder Test wird mit Ihrer schriftlichen Genehmigung und innerhalb des gemeinsam vereinbarten Umfangs durchgeführt. Tests, die einen Dienst stören könnten, und Social Engineering werden nur mit gesonderter schriftlicher Genehmigung geplant. Kein Test beweist, dass ein System vollständig sicher ist; wir berichten klar, was gefunden wurde und was nicht.
Was enthalten ist, was wir von Ihnen brauchen, Zeitplanung und Zahlung, alles an einem Ort. Der genaue Umfang und Preis werden im schriftlichen Angebot festgelegt.
Erzählen Sie uns Ihren Bedarf; den Umfang klären wir gemeinsam.
Projekt beschreibenWir arbeiten ausschließlich mit dem von Ihnen erteilten Lesezugriff und innerhalb der vereinbarten Repositories und Branches. Der Zugriff ist befristet und wird nach Abschluss entfernt; der Umgang mit dem Code ist vertraglich geregelt.
Ja. Bewertet werden nur Systeme, für die Sie berechtigt sind und die Sie schriftlich freigegeben haben.
Umfang, Zeitfenster und Methoden werden vorab abgestimmt; für riskante Schritte holen wir Ihre gesonderte Zustimmung ein.
Erzählen Sie uns Ihren Bedarf; den Umfang klären wir gemeinsam.