Zum Hauptinhalt springen
BilgeQor

Überprüfung der Web- und App-Sicherheit

Für Teams in Deutschland richtet der genehmigte BSI- und ISO-orientierte Sicherheitskontext Web & App Security Review auf dokumentierte vorrangige Lücken und schriftliche Empfehlungen zur Behebung aus. Der Dienst prüft vereinbarte Web-, API- oder Mobile-Oberflächen und liefert schriftliche Beobachtungen nach Schweregrad mit priorisierten Behebungshinweisen. Die Arbeit bleibt im vereinbarten Umfang und bescheinigt weder Compliance noch eine Freigabe oder ein garantiertes Ergebnis.

Ab 7.400,00 € EUR

Informativ

Der endgültige Leistungsumfang, anwendbare Steuern, Kosten Dritter und die kaufmännischen Bedingungen werden in einem schriftlichen Angebot bestätigt. Online-Kaufabschluss und Zahlung sind nicht verfügbar.

So arbeiten wir

Die Prüfung wird von erfahrenen Fachleuten geleitet. Feststellungen, Schweregrade und Prioritäten für die Behebung werden schriftlich in einem auf Vertraulichkeit ausgerichteten Verfahren bereitgestellt. Diese Prüfung bietet weder eine Zertifizierung noch eine Compliance-Freigabe oder eine Garantie, alle Schwachstellen zu erkennen.

Gut geeignet, wenn

  • ✓Sie verfügen über produktionsorientierte Web- oder mobile Assets, die dokumentierte Sicherheitsbeobachtungen benötigen
  • ✓Sie benötigen priorisierte Feststellungen für Gespräche mit Kunden, zur Beschaffung oder zur Governance
  • ✓Sie bereiten sich auf vertiefte Tests, Härtung oder Arbeiten zur Compliance-Bereitschaft vor
  • ✓Sie möchten eine schriftliche Basislinie, bevor Sie sich für die nächsten Sicherheitsschritte entscheiden

Nicht geeignet, wenn

  • –Sie benötigen eine sofortige Sanierungsimplementierung anstelle einer Bewertung
  • –Sie benötigen 24/7-Überwachung, SOC- oder MDR-Dienste
  • –Sie benötigen eine Zertifizierung, eine Compliance-Genehmigung oder eine formelle Prüfungsmeinung
  • –Sie erwarten eine garantierte Eliminierung aller Sicherheitsprobleme

Ideal für

  • Sie bereiten ein Webprodukt, ein API-gestütztes Produkt oder eine mobile App auf die Markteinführung, eine größere Version oder eine externe Prüfung vor
  • Sie verarbeiten Zahlungen, persönliche Daten, Authentifizierung oder andere sensible digitale Workflows
  • Sie benötigen eine unabhängige Überprüfung der Anwendungssicherheit vor der Beschaffung, Kundenprüfung oder Erweiterung
  • Sie benötigen schriftliche, priorisierte Sicherheitsfeststellungen für einen vereinbarten Anwendungsbereich

Was Sie erhalten werden

Schriftliche Bewertung der Anwendungssicherheit, die dem vereinbarten Web-, API- oder mobilen Umfang entspricht
Nach Schweregrad eingestuftes Register der Feststellungen mit Nachweisverweisen
Beobachtungen zu Authentifizierung, Autorisierung und dem Umgang mit sensiblen Daten
API- oder Integrationssicherheitsbeobachtungen, wenn sie im vereinbarten Umfang enthalten sind
Priorisierte Roadmap zur Behebung
Ergebnis einer Validierung oder Nachprüfung, sofern in der gewählten Stufe enthalten

Nachdem Sie diesen Service angefordert haben

Wenn Sie eine Paketstufe auswählen, reichen Sie eine Anfrage ein. Wir prüfen den Umfang schriftlich, bevor ein späterer kommerzieller Schritt erfolgt. Diese Seite nimmt keine Zahlung entgegen, eröffnet keine Aufnahme und beginnt keine Arbeit.

Unverbindliche Umfangspreise

Starter

7.400,00 € EUR

Informativ

Eine vereinbarte Anwendungsoberfläche, etwa eine Webanwendung, ein API-verbundener Produktablauf oder eine mobile Plattform. Fokussierte Sicherheitsprüfung und priorisierte Empfehlungen zur Behebung.

Schriftliches Angebot anfragen
Am beliebtesten

Standard

13.900,00 € EUR

Informativ

Ein komplexer Anwendungsumfang oder ein vereinbarter verbundener App-Ablauf, etwa Web oder Mobile mit unterstützender API-Prüfung. Vertiefte Sicherheitsanalyse, Empfehlungen zur Behebung und ein erneuter Test.

Schriftliches Angebot anfragen

Premium

28.000,00 € EUR

Informativ

Breiterer vereinbarter Anwendungsumfang über mehrere verbundene Oberflächen oder komplexe Produktabläufe hinweg. Erweiterte Überprüfung, priorisierte Roadmap und ein zweiter Validierungszyklus.

Schriftliches Angebot anfragen

Verfügbare Bereiche für Penetrationstests

Der passende Testumfang wird vor Arbeitsbeginn bestätigt. Anwendungsbezogene Prüfungen können innerhalb dieser Leistung erfolgen, wenn sie für das gewählte Paket vereinbart sind. Umfassendere Infrastruktur und Spezialumgebungen erfordern eine separate Umfangsdefinition, Autorisierung und ein eigenes Angebot.

Anwendungsbereiche dieser Prüfung

Diese anwendungsorientierten Bereiche können innerhalb dieses Dienstes bewertet werden, wenn sie für die ausgewählte Stufe vereinbart und schriftlich bestätigt werden, bevor die Arbeit beginnt.

  • Sicherheitstests für Webanwendungen — Untersucht kundenorientierte Webanwendungen auf Schwachstellen bei Authentifizierung, Sitzungen, Formularen, Zugriffskontrollen, Datenverarbeitung und allgemeinen Anwendungsangriffspfaden.
  • API-Sicherheitstests — Innerhalb des bestätigten API-fokussierten Umfangs kann die Überprüfung REST-, GraphQL-, WebSocket- und Service-to-Service-Schnittstellen untersuchen, sofern vorhanden, einschließlich Authentifizierung, Autorisierung, Missbrauchspfade für Geschäftslogik, Ratenbegrenzung, Token- und Sitzungsgrenzen, Mandanten-Isolation, Datenexposition, Endpunktverhalten und Integrationsrisiko. Evidenzgestützte Befunde werden nach Schweregrad mit Korrekturrichtlinien priorisiert; jeder enthaltene Wiederholungstest ist auf vereinbarte Behebungsergebnisse beschränkt, und die Implementierung bleibt separat.
  • Sicherheitstests für mobile Anwendungen — Untersucht vereinbarte iOS- oder Android-Anwendungsoberflächen, Anwendungsdatenverarbeitung, Authentifizierungsabläufe, API-Interaktion und sicherheitsrelevantes App-Verhalten.

Erweiterte Testoptionen – separat vereinbarter Umfang

Diese Bereiche sind nur nach separater Umfangsbestätigung, schriftlicher Genehmigung und Angebot verfügbar. Sie sind nicht automatisch in den aktuellen Starter-, Standard- oder Premium-Preisen dieses Dienstes enthalten.

  • Sicherheitstests für Desktop-Anwendungen — Überprüfung einer vereinbarten Desktop-Anwendung - wie sie Benutzereingaben verarbeitet, Daten auf dem Gerät speichert, mit Backend-Diensten kommuniziert und sensible Workflows schützt, sobald sie auf einer Workstation installiert ist.
  • Externe Netzwerksicherheitsprüfung — Prüfung öffentlich erreichbarer Systeme aus externer Sicht, um offengelegte Dienste, schwache Konfigurationen und mögliche Angriffswege zu erkennen, die Außenstehende gegen die Organisation nutzen könnten.
  • Interne Netzwerksicherheitsprüfung — Überprüfung der internen Netzwerkumgebung aus einer autorisierten Position innerhalb der Organisation, um zu prüfen, wie Systeme, Konten und Dienste missbraucht werden können, wenn ein Angreifer das interne Netzwerk erreicht.
  • Sicherheitstests für drahtlose Netzwerke — Überprüfung vereinbarter drahtloser Netzwerke und Zugangspunkte - wie Benutzer eine Verbindung herstellen, wie die drahtlose Umgebung von sensiblen Systemen getrennt ist und wo schwache Konfigurationen missbraucht werden könnten.
  • VoIP-Sicherheitstests — Überprüfung der vereinbarten Voice-over-IP-Telefoniekomponenten - Anrufweiterleitung, Authentifizierung, exponierte Dienste und Missbrauchspfade, die die Kommunikationsintegrität oder Anrufkosten beeinträchtigen könnten.

Nur nach fachlicher Annahme

  • OT / SCADA / ICS Sicherheitstests — Erfordert eine technische Genehmigung eines Spezialisten, eine schriftliche Genehmigung, vereinbarte Sicherheitsbeschränkungen und ein separates Angebot, bevor eine Arbeit bestätigt werden kann. Nicht als automatisch für den direkten Online-Kauf verfügbar positioniert.

Kein Paket enthält automatisch alle oben aufgeführten Testbereiche. Endgültige Ziele, Umgebungen, Zugriffsanforderungen, Autorisierung, Testbedingungen und jede erneute Test- oder Sanierungsunterstützung werden bestätigt, bevor die Arbeiten beginnen.

  • Die Sanierungsimplementierung ist nicht automatisch enthalten.
  • Vollständige Penetrationstests sind nicht automatisch enthalten, es sei denn, sie werden separat vereinbart.
  • Tests zertifizieren keine Sicherheit.
  • Tests garantieren nicht, dass jede Schwachstelle identifiziert wird.
  • DDoS-Resilienztests, Red Team Exercises und Threat Hunting sind separate abgegrenzte Aufträge, die bereits über den Weg für Spezialaufträge verfügbar sind.

Enthalten

  • Ein vereinbarter Anwendungsbereich für Starter
  • Gezielte Überprüfung des bestätigten Web-, API- oder mobilen Anwendungsbereichs
  • Überprüfung der Authentifizierung und Autorisierung, falls relevant
  • Überprüfung des Umgangs mit sensiblen Daten, falls relevant
  • API- oder Integrationsbeobachtungen, wenn sie im bestätigten Bereich enthalten sind
  • Schriftliche Feststellungen und priorisierte Empfehlungen zur Behebung
  • Stufengerechte Wiederholungsprüfung / Validierung, wenn bereits genehmigt

Ausgeschlossen

  • Praktische Code-Fixes (verfügbar als Add-on)
  • Vollständiger Penetrationstest (individueller Umfang)
  • Laufende Überwachung
  • Unterstützung bei der Einreichung im App Store (siehe App-Dienste)

Verfügbare Add-ons

  • +Zusätzliche vereinbarte Anwendungsoberfläche
  • +Erweiterte API- oder Integrationsprüfung
  • +Praktische Unterstützung bei der Behebung
  • +Follow-up-Validierung außerhalb des enthaltenen Stufenumfangs

Wie es funktioniert

1

Kauf & Aufnahme

Der Kunde bestätigt den vereinbarten Anwendungsumfang, die autorisierte Zugriffsmethode und den relevanten technischen Kontext.

2

Sicherheitsbewertung

Die Prüfung untersucht die vereinbarte Anwendungsoberfläche und die zugehörigen sicherheitsrelevanten Abläufe.

3

Bericht & Analyse

Schriftliche Feststellungen und Prioritäten für die Behebung werden übergeben.

4

Übergabe & Anleitung

Übergabe und enthaltene Validierung erfolgen gemäß der gewählten Paketstufe.

Zeitleiste: Während der Aufnahme basierend auf Umfang und Paketstufe bestätigt. Typische Lieferzeiten werden nach Abschluss der Aufnahme angegeben.

Methodenbeispiel

Ein datenschutzwahrendes Beispiel dafür, wie der Umfang einer mobilen Anwendung innerhalb dieses Dienstes dokumentiert werden kann, einschließlich eines an OWASP orientierten Feststellungsregisters und eines priorisierten Plans zur Behebung.

Illustrativer Umfang mobiler AnwendungenAnwendungssicherheitsprüfung – Beispiel für mobilen UmfangBeispielhafte Struktur der Standard-Paketstufe
Herausforderung

Illustratives Szenario: Eine mobile Anwendung bereitet sich auf eine interne Veröffentlichung und Risikoprüfung vor. Der Beispielumfang umfasst eine mobile Anwendungsoberfläche mit unterstützender API-Überprüfung, um zu demonstrieren, wie Authentifizierungs-, Autorisierungs- und sensible Datenverarbeitungsbeobachtungen dokumentiert werden können.

Umfang angewendet
  • Standardstufe – eine vereinbarte mobile Anwendungsoberfläche mit unterstützender API-Überprüfung
  • Sicherheitsorientierte Überprüfung der vereinbarten Authentifizierungs- und Verarbeitungsabläufe für sensible Daten
  • Unterstützung von API- und Integrationssicherheitsbeobachtungen innerhalb des bestätigten Geltungsbereichs
  • Priorisierte Befunde und Leitlinien zur Behebung
  • Ein enthaltener Wiederholungstest für vereinbarte behobene Feststellungen
Ergebnis

Dieses Methodenbeispiel zeigt, wie Feststellungen nach Schweregrad mit einer priorisierten Roadmap zur Behebung und einem Validierungsergebnis für vereinbarte behobene Befunde dokumentiert werden können. Es veranschaulicht einen möglichen vereinbarten Umfang des umfassenderen Dienstes zur Anwendungssicherheitsprüfung; Umfang, Feststellungen und Ergebnisse unterscheiden sich je nach Auftrag.

Vorschau eines Leistungsgegenstands

Prüfung der Anwendungssicherheit – Feststellungsregister (Beispiel für mobilen Umfang)

  • Zusammenfassung der Anwendungssicherheitslage für den vereinbarten mobilen Umfang
  • Befundregister mit Schweregraden und relevanten OWASP-Mobile-Verweisen für dieses Beispiel eines mobilen Prüfumfangs
  • Unterstützung von API-Sicherheitsbeobachtungen innerhalb des bestätigten Geltungsbereichs
  • Überprüfung des Umgangs mit sensiblen Daten
  • Authentifizierungs- und Autorisierungsanalyse
  • Priorisierte Korrektur-Roadmap und Validierungsergebnis
Befundregister – BeispielzeileBefund 04 — [REDACTED ASSET]: Sitzungstoken im Klartext im lokalen Speicher. Schweregrad: Hoch. OWASP-Mobile-Referenz für dieses Beispiel im Umfang einer mobilen App (M9 — Insecure Data Storage). Behebung: in den sicheren Speicher der Plattform verlagern. Status: Offen.

Illustrative Dokumentstruktur. Eine bestätigte Verpflichtung erhält die Dokumentation, die ihrem vereinbarten Web-, API- unterstützten oder mobilen Anwendungsumfang entspricht.

Kontext des Security File

Wie dieser Leistungsgegenstand in das Security File passt

Dieser beispielhafte Leistungsgegenstand zeigt, welche Nachweise, Prioritäten und Hinweise zur Nachverfolgung nach der Übergabe Teil eines praktischen BilgeQor Security File sein können.

Das Security File ist eine Entscheidungshilfe, keine Zertifizierung, Compliance-Bewertung, Garantie vollständiger Sicherheit oder Schätzung des Verlusts eines einzelnen Unternehmens.

So erfolgt die Leistungserbringung
Hinweis:Darstellung der Methodik, keine Kundenfallstudie. Ein bestätigter Auftrag kann einen vereinbarten Umfang für Web-, API-gestützte oder mobile Anwendungen umfassen. Umfang, Feststellungen und Ergebnisse unterscheiden sich je nach Auftrag.

Häufig gestellte Fragen

Bereit zu beginnen?

Wählen Sie eine Paketstufe oder sprechen Sie mit uns über einen individuell vereinbarten Umfang