Sicherheit · Gemischt

Sicherheitstests: was bestellen und wann

In einem Satz: Automatisches Scannen ist laufende Hygiene; ein Penetrationstest ist ein fokussiertes Ereignis — und beide brauchen ein geschriebenes Ziel.

Drei Stufen

Automatisches Scannen. Abhängigkeiten, Konfiguration und grundlegendes App-Scannen. Läuft bei jedem Bau.

Fokussierte Codeprüfung. An sensiblen Bereichen — Authentifizierung, Berechtigungen, Zahlungen, Uploads.

Penetrationstest. Durch eine externe Stelle, vor einem bedeutenden Start oder einer architektonischen Änderung.

Wie man richtig bestellt

Definieren Sie einen klaren Umfang, stellen Zugang und Testkonten bereit und bitten um einen Bericht, der nach geschäftlichem Risiko und nicht nur technischer Schwere geordnet ist. Bitten Sie auch nach den Korrekturen um eine Nachprüfung — ein nicht als geschlossen bestätigter Befund bleibt offen.

Was man mit dem Bericht macht

Nicht alles wird geschlossen. Ordnen Sie, weisen Eigentümer und Daten zu und dokumentieren eine bewusste Entscheidung über das, was bleibt. Ein im Schrank verstaubender Bericht ist schlimmer als ein nie durchgeführter Test — er ist der Beweis, dass Sie es wussten.

Im Detail

Fügen Sie der Pipeline Tests der Geschäftslogik hinzu, nicht nur generische Schwachstellentests: ob ein Nutzer einen Preis ändern, einen Freigabeschritt überspringen oder die Ressource eines anderen einsehen kann. Dort sind die wirklich wertvollen Befunde, und automatische Werkzeuge finden sie fast nie.