Zum Inhalt springen
Zyberum Cyber Security Firm
Menü

Web- & API-Pentest

Deine Web-App hat ein Login. Wir prüfen, was dahinter liegt.

Scanner finden fehlende Header. Wir finden den Request, der die Daten eines anderen Kunden zurückgibt. Manuelle Tests für Webanwendungen und APIs, mit Beweis für jedes Finding und einem Fix, den deine Entwickler direkt umsetzen können.

  • OWASP Top 10 & API Top 10
  • Business-Logik und Zugriffskontrolle
  • Nachtest inklusive

Kurz gesagt

Ein Penetrationstest für Webanwendungen ist eine manuelle Sicherheitsprüfung einer Webanwendung und ihrer APIs. Die Tester suchen nach Schwachstellen in Authentifizierung, Session-Handling, Zugriffskontrolle (IDOR, BOLA, BFLA), Eingabeverarbeitung und Business-Logik und orientieren sich an den OWASP Top 10 und den OWASP API Security Top 10. Zyberum liefert CVSS-bewertete Findings mit Proof-of-Concept, Fixes und einem Nachtest zum Festpreis.

Was wir testen

Wo Webanwendungen wirklich brechen

Authentifizierung & Sessions

Login, Passwort-Reset, Multi-Faktor, Single Sign-on, Tokens und Session-Handling.

Zugriffskontrolle

Kann Nutzer A die Daten von Nutzer B lesen oder ändern? IDOR, BOLA und BFLA sind die Findings mit der größten Auswirkung.

Business-Logik

Schritte übersprungen, Preise geändert, Limits umgangen: die Lücken, die kein Scanner versteht.

Injection & Eingabeverarbeitung

SQL- und Command-Injection, Cross-Site-Scripting, Server-Side Request Forgery, unsichere Deserialisierung.

APIs

REST und GraphQL: zu viele Daten in der Antwort, Mass Assignment, fehlende Rate Limits, undokumentierte Endpunkte.

Konfiguration

Offene Admin-Oberflächen, geschwätzige Fehlermeldungen, veraltete Komponenten und schwache Transportverschlüsselung.

Warum manuell

Die ernsten Findings sind Logik, nicht Syntax

Bei den IoT-Produkten, die wir zuletzt getestet haben, waren die schlimmsten Findings keine exotischen Exploits. Es waren API-Aufrufe, die einfach die Geräte anderer Kunden zurückgaben oder änderten, weil der Server einer ID im Request vertraute.

So eine Lücke fällt nur auf, wenn jemand versteht, was die Anwendung tun soll, und dann ausprobiert, was sie nicht erlauben dürfte. Genau damit verbringen wir unsere Zeit. Unsere selbst gehosteten KI-Modelle helfen uns, in derselben Zeit mehr Endpunkte abzudecken, und jedes Finding wird von einem Tester geprüft.

Case Studies

API-Lücken mit echten Folgen

FAQ

FAQ zum Web-Pentest

Testet ihr auf Produktion oder Staging?

Am besten ist ein Staging-System mit produktionsnahen Daten, weil wir dort ohne Risiko für deine Nutzer testen können. Tests auf Produktion sind mit abgestimmten Grenzen möglich.

Was braucht ihr von uns?

Die URL, Test-Accounts für jede Rolle und die API-Dokumentation, falls es eine gibt. Für einen White-Box-Test zusätzlich Zugriff auf den Quellcode.

Wie lange dauert ein Pentest für eine Webanwendung?

In der Regel 5 bis 10 Testtage pro Anwendung, je nach Anzahl der Rollen und Funktionen.

Jetzt starten

Dein Web- oder API-Pentest, in 15 Minuten abgestimmt

Erzähl uns von der Anwendung, ihren Rollen und ihren APIs. Nach dem Gespräch bekommst du ein Festpreisangebot.

  • Scope nach Rollen, Funktionen und API-Endpunkten
  • Festpreisangebot nach dem Gespräch
  • Test-Accounts und ein Staging-System reichen uns
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenWeb-Pentest anfragen

Such dir einen Termin aus

In neuem Tab öffnen