Die Angriffsfläche wächst schneller als das Team
Cloud-Konten, SaaS-Tools, APIs und alte Systeme, von denen niemand mehr genau weiß, wer sie betreibt. Was nicht inventarisiert ist, wird auch nicht geschützt.
WebShield Security prüft Webanwendungen, APIs, Infrastruktur und Organisationen so, wie ein echter Angreifer es tun würde. Nur mit schriftlicher Beauftragung, in klar abgegrenztem Scope und mit einem Report, mit dem Ihr Team tatsächlich arbeiten kann.
Die meisten Vorfälle beginnen nicht mit einem Zero-Day, sondern mit einem vergessenen System, einer falsch gesetzten Berechtigung oder einer Person, die auf einen Link geklickt hat. Genau dort schauen wir hin.
Cloud-Konten, SaaS-Tools, APIs und alte Systeme, von denen niemand mehr genau weiß, wer sie betreibt. Was nicht inventarisiert ist, wird auch nicht geschützt.
Automatisierte Tools erkennen bekannte Muster. Logikfehler, verkettete Schwachstellen und fehlende Autorisierung zwischen Mandanten finden sie nicht. Menschen schon.
Ein bestandenes Audit sagt, dass Prozesse dokumentiert sind. Es sagt nicht, ob jemand in zwei Tagen Domain-Admin wird. Das prüft nur ein realistischer Test.
Vom fokussierten Test einer Anwendung bis zur Simulation eines gezielten Angriffs auf die gesamte Organisation. Der passende Umfang wird im Scoping festgelegt, nicht im Vertrieb.
Manuelle Prüfung von Webanwendungen, Single-Page-Apps und REST/GraphQL-APIs entlang OWASP WSTG und ASVS. Schwerpunkt auf Authentifizierung, Autorisierung, Geschäftslogik und Mandantentrennung.
Details ansehen →Externe und interne Infrastrukturtests, Active-Directory- und Entra-ID-Assessments sowie Konfigurationsprüfungen in AWS und Azure. Vom ersten Foothold bis zur Frage: Wie weit kommt man wirklich?
Details ansehen →Zielorientierte Angriffssimulation über mehrere Wochen, orientiert an MITRE ATT&CK. Phishing, Initial Access, laterale Bewegung und Persistenz, abgestimmt mit einem kleinen Kreis Eingeweihter auf Ihrer Seite.
Details ansehen →Feste Testkapazität über das Jahr: Re-Tests nach Releases, Prüfung neuer Features vor dem Go-live, Angriffsflächen-Monitoring und ein Ansprechpartner, der Ihre Systeme bereits kennt.
Details ansehen →Kein Test beginnt ohne schriftliche Autorisierung, und keiner endet mit einem PDF, das im Ordner verschwindet. Fünf Phasen, jede mit klarem Ergebnis.
Welche Systeme, welche Ziele, welche Grenzen? Wir klären Umfang, Testfenster, Ansprechpartner und was auf keinen Fall passieren darf.
Schriftliche Beauftragung, Notfallkontakte auf beiden Seiten, Umgang mit gefundenen Daten, Eskalationsweg bei kritischen Funden. Ohne diesen Schritt wird nicht getestet.
Manuelle Prüfung, ergänzt durch eigene Tooling-Pipelines. Kritische Funde melden wir sofort, nicht erst im Bericht.
Management Summary, technische Findings mit CVSS-4.0-Bewertung, Reproduktionsschritte und konkrete Empfehlungen. Im Abschlussgespräch gehen wir jedes Finding mit Ihrem Team durch.
Nach der Behebung prüfen wir jedes Finding erneut und bestätigen den Fix schriftlich. Erst dann ist das Engagement abgeschlossen.
Ein Report ist nur so gut wie die Entscheidung, die er ermöglicht. Deshalb schreiben wir für zwei Leser gleichzeitig: die Geschäftsführung und die Person, die den Fix einbaut.
# F-03 · Broken Object Level Authorization Schweregrad High · CVSS 4.0: 8.1 Komponente api-gateway · /api/v2/invoices/{id} CWE CWE-639 · OWASP API1:2023 ## Beschreibung Der Endpunkt prüft die Session, aber nicht, ob die angeforderte Rechnung zum angemeldeten Mandanten gehört. Durch Hochzählen der ID sind fremde Rechnungen abrufbar. ## Reproduktion 1. Login als Testkonto A, Rechnung 4711 anlegen 2. Login als Testkonto B 3. GET /api/v2/invoices/4711 → 200 OK (erwartet: 403) ## Empfehlung Objektbezogene Autorisierung serverseitig erzwingen (tenant_id aus Session, nicht aus Request). Zusätzlich nicht-sequenzielle IDs (UUIDv7) und Audit-Log für 403. Status behoben · Re-Test bestanden
Ein guter Angriffstest lebt davon, dass beide Seiten wissen, was passiert. Wir arbeiten nach festen Prinzipien, die in jedem Vertrag stehen und die wir auch dann einhalten, wenn es den Test einfacher machen würde, sie zu ignorieren.
Ein Pentest, der keine Findings liefert, war entweder zu kurz, zu eng oder zu bequem.
Wir sagen vorher, was in der geplanten Zeit realistisch prüfbar ist. Und hinterher, was wir nicht geschafft haben. Beides steht im Report.Unsere Tester arbeiten aus guten Gründen nicht mit Namen und Foto im Netz: Wer Phishing-Kampagnen und Social Engineering für Kunden durchführt, sollte selbst nicht leicht zu recherchieren sein. Was Sie stattdessen bekommen: klare Rollen, feste Ansprechpartner und ein Vier-Augen-Prinzip bei jedem Report.
Verantwortet Scoping, Testleitung und Qualität des Reports. Ihr Gegenüber im Abschlussgespräch.
Plant und führt Angriffssimulationen durch: Phishing-Infrastruktur, Initial Access, laterale Bewegung.
Active Directory, Entra ID, AWS und Azure: Berechtigungsketten, Fehlkonfigurationen, Privilege Escalation.
Prüft jedes Finding auf Reproduzierbarkeit und jede Empfehlung darauf, ob sie sich umsetzen lässt.
Wir prüfen jede Anfrage persönlich und nehmen nur Engagements an, bei denen Umfang, Timing und Zusammenarbeit passen. Nächstes freies Zeitfenster: Q1 2027.