# Blackbox-, Greybox- und Whitebox-Test

> Blackbox, Greybox und Whitebox beschreiben die Informationsbasis, mit der ein Penetrationstester startet. Blackbox: kein Wissen außer dem Zielnamen, wie ein externer Angreifer. Greybox: Konten, Architekturüberblick und Dokumentation, der übliche Standard. Whitebox: Quellcode, Firmware, Schaltpläne und Diagnosedatenbanken, was die tiefste Abdeckung pro Tag bringt. Die Wahl bestimmt Umfang, Dauer und die Art der Findings, die du erwarten kannst.

Blackbox, Greybox und Whitebox beschreiben, wie viel der Tester vor dem Penetrationstest weiß: nichts, teilweisen Zugang oder volle Doku und Code. Wann was passt

Source: https://zyberum.com/de/glossar/blackbox-greybox-whitebox · Updated: 2026-10-07

## Was ist ein Blackbox-, Greybox- oder Whitebox-Test?

Die drei Begriffe beschreiben die Informationsbasis eines Sicherheitstests. Im **Blackbox**-Test weiß der Tester nur, was ein externer Angreifer wüsste: eine URL, einen IP-Bereich, ein Gerät im Karton. Im **Whitebox**-Test hat der Tester alles, was das Engineering-Team hat: Quellcode, Firmware, Architekturdokumente, Schaltpläne, Zugangsdaten für jede Rolle. **Greybox** liegt dazwischen und ist die häufigste Form: Benutzerkonten, ein Architekturüberblick, API-Dokumentation und ein Ansprechpartner für Fragen, aber kein Code.

Die Begriffe stammen aus dem Softwaretest, wo Whitebox das Testen mit Kenntnis der inneren Struktur und Blackbox das Testen allein gegen das äußere Verhalten bedeutet. Im Penetrationstest beschreiben sie Umfang und Startbedingungen, nicht die Technik: Derselbe Tester nutzt dieselben Werkzeuge und geht in der Ausnutzung gleich tief, nur von einem anderen Ausgangspunkt.

## Wo ist es definiert?

Eine einzelne normative Definition gibt es nicht. Die BSI-Studie zum Durchführungskonzept für Penetrationstests klassifiziert Tests nach mehreren Kriterien, darunter die Informationsbasis, und unterscheidet Blackbox- von Whitebox-Tests. NIST SP 800-115 nutzt die verwandte Unterscheidung zwischen offenem Testen (overt) mit Wissen und Mitwirkung der IT und verdecktem Testen (covert) ohne deren Wissen sowie zwischen externer und interner Perspektive. Der OWASP Web Security Testing Guide beschreibt Blackbox- und Greybox-Tests von Webanwendungen und plädiert dafür, Testern so viele Informationen wie möglich zu geben. Der Penetration Testing Execution Standard behandelt die Frage in der Pre-Engagement-Phase, in der die bereitgestellten Informationen zusammen mit Umfang und Spielregeln vereinbart werden.

## Was es in der Praxis bedeutet

Unsere Standardempfehlung ist Greybox, mit Bewegung Richtung Whitebox überall dort, wo Material existiert. Der Grund ist Effizienz: Ein Pentest wird nach Tagen gekauft, und jeder Tag, der ins Reverse Engineering eines undokumentierten Protokolls geht, das der Kunde an einem Nachmittag hätte dokumentieren können, fehlt bei der Schwachstellensuche.

Bei Embedded- und Automotive-Zielen ist der Unterschied am größten. Auf einem Leistungselektronik-Steuergerät mit Firmware-Images und Diagnosedatenbank zählen wir am ersten Tag jeden UDS-Dienst, jeden Data Identifier und jede Routine auf und verbringen den Rest mit der SecurityAccess-Implementierung und den Parsern dahinter. Ohne sie geht die erste Woche in Extraktion und Reverse Engineering der Firmware, was interessant ist, dem Kunden aber pro Euro weniger sagt. Auf einem Infotainment-System ist eine Root-Shell auf dem Entwicklungsbuild mehr wert als eine Woche Blackbox-Stochern.

Blackbox hat seinen Platz. Eine kurze Blackbox-Phase am Anfang zeigt, was ein Angreifer ohne Hilfe findet, und testet, wie sichtbar die Angriffsfläche des Produkts ist. Ein vollständiger Blackbox-Test ist richtig, wenn die Frage gezielt die Exposition betrifft, etwa bei einem externen Perimetertest, oder wenn der Kunde aus vertraglichen Gründen keine Interna teilen darf.

Die Informationsbasis verändert auch den Bericht. Ein Blackbox-Bericht sagt, was in zehn Tagen von außen erreichbar war. Ein Whitebox-Bericht kann sagen, dass eine Schwachstellenklasse im Code nicht vorkommt. Das ist die Aussage, die ein Product Owner vor einem Release oder einem Compliance-Audit braucht.

## Häufige Missverständnisse

Blackbox ist nicht realistischer. Echte Angreifer haben unbegrenzt Zeit, kaufen Geräte, laden Firmware-Updates herunter und lesen Patente; ein zehntägiger Blackbox-Test simuliert nichts davon. Whitebox ist kein Code Review: Der Tester greift weiterhin das laufende System an und weist die Ausnutzbarkeit nach, der Code sagt ihm nur, wo er suchen muss. Und Greybox ist kein Kompromiss für Unentschlossene. Es ist die Form, die die meisten Tests haben sollten.

## FAQ

**Welcher Ansatz findet die meisten Schwachstellen?**

Whitebox, mit großem Abstand, bei gleichem Budget. Mit Quellcode, Firmware oder Schaltplänen verbringt der Tester die Tage mit Analyse statt mit Raten. Blackbox beantwortet eine andere Frage: was ein Außenstehender ohne Insiderwissen in fester Zeit schafft. Beides ist legitim, aber nicht über die Anzahl der Findings vergleichbar.

**Ist ein Whitebox-Test realistisch? Angreifer haben den Code nicht.**

Angreifer haben Zeit, und viele haben die Firmware: Die steckt im Update-Paket oder im Flash-Chip eines online gekauften Geräts. Ein Whitebox-Test verdichtet Monate Angreiferaufwand auf zwei Wochen. Das Ergebnis ist eine Aussage über das Produkt, nicht über einen Angreifer an einem Tag.

**Was empfehlt ihr für ein Steuergerät oder IoT-Gerät?**

Greybox mit Whitebox-Elementen: Hardware-Muster, Firmware-Images, Schnittstellendokumentation, Diagnosedatenbanken (ODX oder CDD) und ein Ansprechpartner für Engineering-Fragen. Eine kurze Blackbox-Phase am Anfang zeigt, was ein Angreifer ohne Hilfe findet, danach wird geöffnet.

## Sources

- [BSI: Studie Durchführungskonzept für Penetrationstests](https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Studien/Penetrationstest/penetrationstest.pdf)
- [NIST SP 800-115: Technical Guide to Information Security Testing and Assessment](https://csrc.nist.gov/pubs/sp/800/115/final)
- [OWASP Web Security Testing Guide](https://owasp.org/www-project-web-security-testing-guide/)
- [PTES: Pre-engagement Interactions](http://www.pentest-standard.org/index.php/Pre-engagement)

## Related

- [Blackbox vs. Whitebox Penetrationstest: Wie viel soll der Tester wissen?](https://zyberum.com/de/vergleich/blackbox-vs-whitebox-pentest)
- [Penetrationstest](https://zyberum.com/de/glossar/penetrationstest)
- [Pentest-Scoping-Checkliste: Was du vor dem Test klären musst](https://zyberum.com/de/insights/pentest-scoping-checkliste)
- [Wie lange dauert ein Penetrationstest? Dauer nach Zielsystem](https://zyberum.com/de/insights/wie-lange-dauert-ein-pentest)
- [Wir brechen ein. Du bekommst den Beweis und den Fix.](https://zyberum.com/de/penetrationstest)
- [Was ein Penetrationstest kostet, in echten Zahlen.](https://zyberum.com/de/pentest-kosten)

---
Zyberum GmbH. Canonical page: https://zyberum.com/de/glossar/blackbox-greybox-whitebox
