Überprüfung der Web- und App-Sicherheit
Für Teams in Deutschland richtet der genehmigte BSI- und ISO-orientierte Sicherheitskontext Web & App Security Review auf dokumentierte vorrangige Lücken und schriftliche Empfehlungen zur Behebung aus. Der Dienst prüft vereinbarte Web-, API- oder Mobile-Oberflächen und liefert schriftliche Beobachtungen nach Schweregrad mit priorisierten Behebungshinweisen. Die Arbeit bleibt im vereinbarten Umfang und bescheinigt weder Compliance noch eine Freigabe oder ein garantiertes Ergebnis.
Ab 7.400,00 € EUR
Informativ
Der endgültige Leistungsumfang, anwendbare Steuern, Kosten Dritter und die kaufmännischen Bedingungen werden in einem schriftlichen Angebot bestätigt. Online-Kaufabschluss und Zahlung sind nicht verfügbar.
So arbeiten wir
Die Prüfung wird von erfahrenen Fachleuten geleitet. Feststellungen, Schweregrade und Prioritäten für die Behebung werden schriftlich in einem auf Vertraulichkeit ausgerichteten Verfahren bereitgestellt. Diese Prüfung bietet weder eine Zertifizierung noch eine Compliance-Freigabe oder eine Garantie, alle Schwachstellen zu erkennen.
Gut geeignet, wenn
- ✓Sie verfügen über produktionsorientierte Web- oder mobile Assets, die dokumentierte Sicherheitsbeobachtungen benötigen
- ✓Sie benötigen priorisierte Feststellungen für Gespräche mit Kunden, zur Beschaffung oder zur Governance
- ✓Sie bereiten sich auf vertiefte Tests, Härtung oder Arbeiten zur Compliance-Bereitschaft vor
- ✓Sie möchten eine schriftliche Basislinie, bevor Sie sich für die nächsten Sicherheitsschritte entscheiden
Nicht geeignet, wenn
- –Sie benötigen eine sofortige Sanierungsimplementierung anstelle einer Bewertung
- –Sie benötigen 24/7-Überwachung, SOC- oder MDR-Dienste
- –Sie benötigen eine Zertifizierung, eine Compliance-Genehmigung oder eine formelle Prüfungsmeinung
- –Sie erwarten eine garantierte Eliminierung aller Sicherheitsprobleme
Ideal für
- Sie bereiten ein Webprodukt, ein API-gestütztes Produkt oder eine mobile App auf die Markteinführung, eine größere Version oder eine externe Prüfung vor
- Sie verarbeiten Zahlungen, persönliche Daten, Authentifizierung oder andere sensible digitale Workflows
- Sie benötigen eine unabhängige Überprüfung der Anwendungssicherheit vor der Beschaffung, Kundenprüfung oder Erweiterung
- Sie benötigen schriftliche, priorisierte Sicherheitsfeststellungen für einen vereinbarten Anwendungsbereich
Was Sie erhalten werden
Nachdem Sie diesen Service angefordert haben
Wenn Sie eine Paketstufe auswählen, reichen Sie eine Anfrage ein. Wir prüfen den Umfang schriftlich, bevor ein späterer kommerzieller Schritt erfolgt. Diese Seite nimmt keine Zahlung entgegen, eröffnet keine Aufnahme und beginnt keine Arbeit.
Unverbindliche Umfangspreise
Starter
7.400,00 € EUR
Informativ
Eine vereinbarte Anwendungsoberfläche, etwa eine Webanwendung, ein API-verbundener Produktablauf oder eine mobile Plattform. Fokussierte Sicherheitsprüfung und priorisierte Empfehlungen zur Behebung.
Schriftliches Angebot anfragenStandard
13.900,00 € EUR
Informativ
Ein komplexer Anwendungsumfang oder ein vereinbarter verbundener App-Ablauf, etwa Web oder Mobile mit unterstützender API-Prüfung. Vertiefte Sicherheitsanalyse, Empfehlungen zur Behebung und ein erneuter Test.
Schriftliches Angebot anfragenPremium
28.000,00 € EUR
Informativ
Breiterer vereinbarter Anwendungsumfang über mehrere verbundene Oberflächen oder komplexe Produktabläufe hinweg. Erweiterte Überprüfung, priorisierte Roadmap und ein zweiter Validierungszyklus.
Schriftliches Angebot anfragenVerfügbare Bereiche für Penetrationstests
Der passende Testumfang wird vor Arbeitsbeginn bestätigt. Anwendungsbezogene Prüfungen können innerhalb dieser Leistung erfolgen, wenn sie für das gewählte Paket vereinbart sind. Umfassendere Infrastruktur und Spezialumgebungen erfordern eine separate Umfangsdefinition, Autorisierung und ein eigenes Angebot.
Anwendungsbereiche dieser Prüfung
Diese anwendungsorientierten Bereiche können innerhalb dieses Dienstes bewertet werden, wenn sie für die ausgewählte Stufe vereinbart und schriftlich bestätigt werden, bevor die Arbeit beginnt.
- Sicherheitstests für Webanwendungen — Untersucht kundenorientierte Webanwendungen auf Schwachstellen bei Authentifizierung, Sitzungen, Formularen, Zugriffskontrollen, Datenverarbeitung und allgemeinen Anwendungsangriffspfaden.
- API-Sicherheitstests — Innerhalb des bestätigten API-fokussierten Umfangs kann die Überprüfung REST-, GraphQL-, WebSocket- und Service-to-Service-Schnittstellen untersuchen, sofern vorhanden, einschließlich Authentifizierung, Autorisierung, Missbrauchspfade für Geschäftslogik, Ratenbegrenzung, Token- und Sitzungsgrenzen, Mandanten-Isolation, Datenexposition, Endpunktverhalten und Integrationsrisiko. Evidenzgestützte Befunde werden nach Schweregrad mit Korrekturrichtlinien priorisiert; jeder enthaltene Wiederholungstest ist auf vereinbarte Behebungsergebnisse beschränkt, und die Implementierung bleibt separat.
- Sicherheitstests für mobile Anwendungen — Untersucht vereinbarte iOS- oder Android-Anwendungsoberflächen, Anwendungsdatenverarbeitung, Authentifizierungsabläufe, API-Interaktion und sicherheitsrelevantes App-Verhalten.
Erweiterte Testoptionen – separat vereinbarter Umfang
Diese Bereiche sind nur nach separater Umfangsbestätigung, schriftlicher Genehmigung und Angebot verfügbar. Sie sind nicht automatisch in den aktuellen Starter-, Standard- oder Premium-Preisen dieses Dienstes enthalten.
- Sicherheitstests für Desktop-Anwendungen — Überprüfung einer vereinbarten Desktop-Anwendung - wie sie Benutzereingaben verarbeitet, Daten auf dem Gerät speichert, mit Backend-Diensten kommuniziert und sensible Workflows schützt, sobald sie auf einer Workstation installiert ist.
- Externe Netzwerksicherheitsprüfung — Prüfung öffentlich erreichbarer Systeme aus externer Sicht, um offengelegte Dienste, schwache Konfigurationen und mögliche Angriffswege zu erkennen, die Außenstehende gegen die Organisation nutzen könnten.
- Interne Netzwerksicherheitsprüfung — Überprüfung der internen Netzwerkumgebung aus einer autorisierten Position innerhalb der Organisation, um zu prüfen, wie Systeme, Konten und Dienste missbraucht werden können, wenn ein Angreifer das interne Netzwerk erreicht.
- Sicherheitstests für drahtlose Netzwerke — Überprüfung vereinbarter drahtloser Netzwerke und Zugangspunkte - wie Benutzer eine Verbindung herstellen, wie die drahtlose Umgebung von sensiblen Systemen getrennt ist und wo schwache Konfigurationen missbraucht werden könnten.
- VoIP-Sicherheitstests — Überprüfung der vereinbarten Voice-over-IP-Telefoniekomponenten - Anrufweiterleitung, Authentifizierung, exponierte Dienste und Missbrauchspfade, die die Kommunikationsintegrität oder Anrufkosten beeinträchtigen könnten.
Nur nach fachlicher Annahme
- OT / SCADA / ICS Sicherheitstests — Erfordert eine technische Genehmigung eines Spezialisten, eine schriftliche Genehmigung, vereinbarte Sicherheitsbeschränkungen und ein separates Angebot, bevor eine Arbeit bestätigt werden kann. Nicht als automatisch für den direkten Online-Kauf verfügbar positioniert.
Kein Paket enthält automatisch alle oben aufgeführten Testbereiche. Endgültige Ziele, Umgebungen, Zugriffsanforderungen, Autorisierung, Testbedingungen und jede erneute Test- oder Sanierungsunterstützung werden bestätigt, bevor die Arbeiten beginnen.
- Die Sanierungsimplementierung ist nicht automatisch enthalten.
- Vollständige Penetrationstests sind nicht automatisch enthalten, es sei denn, sie werden separat vereinbart.
- Tests zertifizieren keine Sicherheit.
- Tests garantieren nicht, dass jede Schwachstelle identifiziert wird.
- DDoS-Resilienztests, Red Team Exercises und Threat Hunting sind separate abgegrenzte Aufträge, die bereits über den Weg für Spezialaufträge verfügbar sind.
Enthalten
- Ein vereinbarter Anwendungsbereich für Starter
- Gezielte Überprüfung des bestätigten Web-, API- oder mobilen Anwendungsbereichs
- Überprüfung der Authentifizierung und Autorisierung, falls relevant
- Überprüfung des Umgangs mit sensiblen Daten, falls relevant
- API- oder Integrationsbeobachtungen, wenn sie im bestätigten Bereich enthalten sind
- Schriftliche Feststellungen und priorisierte Empfehlungen zur Behebung
- Stufengerechte Wiederholungsprüfung / Validierung, wenn bereits genehmigt
Ausgeschlossen
- Praktische Code-Fixes (verfügbar als Add-on)
- Vollständiger Penetrationstest (individueller Umfang)
- Laufende Überwachung
- Unterstützung bei der Einreichung im App Store (siehe App-Dienste)
Verfügbare Add-ons
- +Zusätzliche vereinbarte Anwendungsoberfläche
- +Erweiterte API- oder Integrationsprüfung
- +Praktische Unterstützung bei der Behebung
- +Follow-up-Validierung außerhalb des enthaltenen Stufenumfangs
Wie es funktioniert
Kauf & Aufnahme
Der Kunde bestätigt den vereinbarten Anwendungsumfang, die autorisierte Zugriffsmethode und den relevanten technischen Kontext.
Sicherheitsbewertung
Die Prüfung untersucht die vereinbarte Anwendungsoberfläche und die zugehörigen sicherheitsrelevanten Abläufe.
Bericht & Analyse
Schriftliche Feststellungen und Prioritäten für die Behebung werden übergeben.
Übergabe & Anleitung
Übergabe und enthaltene Validierung erfolgen gemäß der gewählten Paketstufe.
Zeitleiste: Während der Aufnahme basierend auf Umfang und Paketstufe bestätigt. Typische Lieferzeiten werden nach Abschluss der Aufnahme angegeben.
Methodenbeispiel
Ein datenschutzwahrendes Beispiel dafür, wie der Umfang einer mobilen Anwendung innerhalb dieses Dienstes dokumentiert werden kann, einschließlich eines an OWASP orientierten Feststellungsregisters und eines priorisierten Plans zur Behebung.
Illustratives Szenario: Eine mobile Anwendung bereitet sich auf eine interne Veröffentlichung und Risikoprüfung vor. Der Beispielumfang umfasst eine mobile Anwendungsoberfläche mit unterstützender API-Überprüfung, um zu demonstrieren, wie Authentifizierungs-, Autorisierungs- und sensible Datenverarbeitungsbeobachtungen dokumentiert werden können.
- Standardstufe – eine vereinbarte mobile Anwendungsoberfläche mit unterstützender API-Überprüfung
- Sicherheitsorientierte Überprüfung der vereinbarten Authentifizierungs- und Verarbeitungsabläufe für sensible Daten
- Unterstützung von API- und Integrationssicherheitsbeobachtungen innerhalb des bestätigten Geltungsbereichs
- Priorisierte Befunde und Leitlinien zur Behebung
- Ein enthaltener Wiederholungstest für vereinbarte behobene Feststellungen
Dieses Methodenbeispiel zeigt, wie Feststellungen nach Schweregrad mit einer priorisierten Roadmap zur Behebung und einem Validierungsergebnis für vereinbarte behobene Befunde dokumentiert werden können. Es veranschaulicht einen möglichen vereinbarten Umfang des umfassenderen Dienstes zur Anwendungssicherheitsprüfung; Umfang, Feststellungen und Ergebnisse unterscheiden sich je nach Auftrag.
Prüfung der Anwendungssicherheit – Feststellungsregister (Beispiel für mobilen Umfang)
- Zusammenfassung der Anwendungssicherheitslage für den vereinbarten mobilen Umfang
- Befundregister mit Schweregraden und relevanten OWASP-Mobile-Verweisen für dieses Beispiel eines mobilen Prüfumfangs
- Unterstützung von API-Sicherheitsbeobachtungen innerhalb des bestätigten Geltungsbereichs
- Überprüfung des Umgangs mit sensiblen Daten
- Authentifizierungs- und Autorisierungsanalyse
- Priorisierte Korrektur-Roadmap und Validierungsergebnis
Illustrative Dokumentstruktur. Eine bestätigte Verpflichtung erhält die Dokumentation, die ihrem vereinbarten Web-, API- unterstützten oder mobilen Anwendungsumfang entspricht.
Kontext des Security File
Wie dieser Leistungsgegenstand in das Security File passt
Dieser beispielhafte Leistungsgegenstand zeigt, welche Nachweise, Prioritäten und Hinweise zur Nachverfolgung nach der Übergabe Teil eines praktischen BilgeQor Security File sein können.
Das Security File ist eine Entscheidungshilfe, keine Zertifizierung, Compliance-Bewertung, Garantie vollständiger Sicherheit oder Schätzung des Verlusts eines einzelnen Unternehmens.
Häufig gestellte Fragen
Bereit zu beginnen?
Wählen Sie eine Paketstufe oder sprechen Sie mit uns über einen individuell vereinbarten Umfang
