Sicherheitstests: was bestellen und wann
Drei Stufen
Automatisches Scannen. Abhängigkeiten, Konfiguration und grundlegendes App-Scannen. Läuft bei jedem Bau.
Fokussierte Codeprüfung. An sensiblen Bereichen — Authentifizierung, Berechtigungen, Zahlungen, Uploads.
Penetrationstest. Durch eine externe Stelle, vor einem bedeutenden Start oder einer architektonischen Änderung.
Wie man richtig bestellt
Definieren Sie einen klaren Umfang, stellen Zugang und Testkonten bereit und bitten um einen Bericht, der nach geschäftlichem Risiko und nicht nur technischer Schwere geordnet ist. Bitten Sie auch nach den Korrekturen um eine Nachprüfung — ein nicht als geschlossen bestätigter Befund bleibt offen.
Was man mit dem Bericht macht
Nicht alles wird geschlossen. Ordnen Sie, weisen Eigentümer und Daten zu und dokumentieren eine bewusste Entscheidung über das, was bleibt. Ein im Schrank verstaubender Bericht ist schlimmer als ein nie durchgeführter Test — er ist der Beweis, dass Sie es wussten.
Im Detail
Fügen Sie der Pipeline Tests der Geschäftslogik hinzu, nicht nur generische Schwachstellentests: ob ein Nutzer einen Preis ändern, einen Freigabeschritt überspringen oder die Ressource eines anderen einsehen kann. Dort sind die wirklich wertvollen Befunde, und automatische Werkzeuge finden sie fast nie.