Web Application Security
Penetrationstest für Web-Applikationen. Keine Schwachstelle unentdeckt.
OWASP Top 10:2025, API Security, Business Logic - OSWA-zertifizierte Experten finden, was automatische Scanner übersehen. Festpreisangebot in 24h (werktags).
Vertrauen unserer Kunden
- Web-App-Pentests durchgeführt
- 500+
- manuell verifizierte Findings
- 100%
- Festpreis-Angebot (werktags)
- 24h
OWASP Top 10:2025
Wir testen alle kritischen Schwachstellenklassen
Der OWASP Top 10-Standard definiert die häufigsten und kritischsten Sicherheitsrisiken in Web-Applikationen. Unser Test deckt alle zehn Kategorien vollständig ab - manuell verifizierte Findings, kein Rauschen im Bericht.
Broken Access Control
Wir prüfen Berechtigungsprüfungen auf allen Ebenen: horizontale und vertikale Privilegieneskalation, IDOR, fehlerhafte CORS-Konfiguration und fehlende Zugriffskontrolle auf API-Endpunkten. SSRF ist in dieser Kategorie subsumiert.
Security Misconfiguration
HTTP-Security-Header, Cloud-Storage-Berechtigungen, Debug-Modus in Produktion, unnötige Features und Default-Zugangsdaten. Wir prüfen die gesamte Serverkonfiguration systematisch.
Software Supply Chain Failures
Verwundbare Abhängigkeiten, kompromittierte Build-Pipelines und manipulierte Third-Party-Komponenten. Wir analysieren transitive Dependencies im Frontend und Backend auf bekannte Schwachstellen und Supply-Chain-Risiken.
Cryptographic Failures
Wir analysieren TLS-Konfiguration, Verschlüsselung sensibler Daten (at rest und in transit), schwache Algorithmen, fehlerhafte Schlüsselgenerierung und ungeschützte Passwort-Speicherung.
Injection
SQL-, NoSQL-, OS-, LDAP- und XPath-Injection. Alle Eingabeparameter werden auf fehlende Validierung und Parametrisierung getestet - in Forms, API-Parametern und HTTP-Headern.
Insecure Design
Wir analysieren Architekturentscheidungen auf fehlende Sicherheitskontrollen: unsichere Passwort-Reset-Flows, fehlende Ratenlimitierung und schwache Trennung zwischen Mandanten.
Authentication Failures
Session-Management, Brute-Force-Schutz, sichere Token-Generierung, MFA-Bypass, Credential Stuffing, fehlerhafte Logout-Implementierung und JWT-Sicherheit werden vollständig geprüft.
Software & Data Integrity
Deserialisierungsschwachstellen, unsichere CI/CD-Pipelines, fehlendes Code-Signing und Supply-Chain-Risiken in Abhängigkeiten. Wir prüfen auch Update-Mechanismen auf Manipulierbarkeit.
Logging & Alerting Failures
Wir prüfen, ob sicherheitsrelevante Ereignisse (fehlgeschlagene Logins, Zugriffsversuche auf sensitive Daten) protokolliert und ob Logs vor Manipulation geschützt sind. SIEM-Integration wird bewertet.
Exceptional Conditions
Unzureichende Fehlerbehandlung, Exception-Leakage und Error-basierte Information Disclosure. Wir testen, wie die Anwendung auf unvorhergesehene Systemzustände reagiert und ob sensible Details preisgegeben werden.
Alle zehn Kategorien werden manuell getestet - kein automatisiertes Scanning. Musterbericht anfordern
Methodik
Black-Box, Grey-Box oder White-Box?
Jeder Pentest-Ansatz bildet eine andere Angreifer-Perspektive nach. Wir beraten Sie, welcher Ansatz für Ihren spezifischen Use-Case den größten Mehrwert bietet.
Black-Box-Test
Kein Vorwissen, kein Zugang - unsere Tester starten wie ein externer Angreifer aus dem Internet. Wir führen vollständige Reconnaissance durch und versuchen eigenständig, Zugang zu erlangen.
Geeignet für:
- Realistische Angreifer-Simulation
- Externe Angriffsfläche bewerten
- Compliance-Nachweise (PCI DSS)
Grey-Box-Test
Wir erhalten Testzugangsdaten und grundlegende Informationen zur Anwendungsarchitektur. Das ermöglicht eine effizientere, tiefere Analyse - mit dem besten Verhältnis aus Abdeckung und Kosten.
Geeignet für:
- Maximale Abdeckung im Budget
- Authentifizierte Funktionen testen
- NIS-2 und DSGVO Art. 32
White-Box-Test
Vollständiger Zugriff auf Quellcode, Architektur-Dokumentation und Konfigurationen. Ermöglicht die tiefste Analyse inklusive Code-Review, Logic-Flaws und konfigurationsbedingter Schwachstellen.
Geeignet für:
- Tiefste Schwachstellenabdeckung
- Kritische Eigenentwicklungen
- Secure Code Review kombiniert
API Pentest
REST- und GraphQL-APIs gezielt testen
Moderne Web-Applikationen sind API-first. Viele Sicherheitslücken entstehen nicht in der Benutzeroberfläche, sondern in den Backend-APIs, die sie antreiben. Wir testen nach der OWASP API Security Top 10.
Authentifizierung & Autorisierung
JWT-Token-Manipulation, OAuth-Flows, fehlerhafte Scope-Überprüfung, API-Key-Leakage in Responses, BOLA (Broken Object Level Authorization) und BFLA (Broken Function Level Authorization).
Rate Limiting & Input Validation
Fehlende Ratenlimitierung (Brute Force auf Login-Endpoints), Mass Assignment, Injection auf Query-Ebene, fehlerhafte Eingabevalidierung in JSON-Payloads und Parameter Pollution.
Business Logic & GraphQL
Testen von Multi-Step-Prozessen (Bestellabläufe, Zahlungsprozesse), Race Conditions, GraphQL-Introspection, Batching Attacks, Query Depth und Field Suggestion Schwachstellen.
OWASP API Security Top 10 - unser Prüfkatalog
- API1 Broken Object Level Authorization Kritisch
- API2 Broken Authentication Kritisch
- API3 Broken Object Property Level Authorization Hoch
- API4 Unrestricted Resource Consumption Hoch
- API5 Broken Function Level Authorization Hoch
- API6 Unrestricted Access to Sensitive Business Flows Mittel
- API7 Server-Side Request Forgery Hoch
- API8 Security Misconfiguration Hoch
- API9 Improper Inventory Management Mittel
- API10 Unsafe Consumption of APIs Mittel
Was wir in Web-Apps typischerweise finden
Veröffentlichte CVEs aus unserer Schwachstellenforschung:
Was kostet ein Web-App-Pentest?
Keine versteckten Kosten. Keine Stundensätze. Festpreisangebot in 24 Stunden (werktags).
Single-Page-App
ab 5.000 EUR
5-7 Werktage
- OWASP Top 10
- Bis zu 3 Nutzerrollen
Komplexe Web-App
ab 8.000 EUR
8-12 Werktage
- OWASP Top 10 + API Sec.
- Mehrere Rollen + Workflows
- Business Logic Testing
Enterprise + API
ab 12.000 EUR
10-15 Werktage
- Mehrere Microservices
- REST + GraphQL-APIs
- SARIF-Output für CI/CD
Inkl. Management Summary und CVSS-Bewertung. Alle Preise zzgl. MwSt.
Web-App Pentest-Retainer - planbar, regelmäßig, günstiger
Quartalsweise Tests zu reduzierten Konditionen - ideal für Unternehmen, die nach jedem Major Release testen möchten, oder für NIS-2- und PCI-DSS-Compliance.
Compliance
Ihr Web-App-Pentest erfüllt regulatorische Anforderungen
Unser Bericht ist als Compliance-Nachweis konzipiert und deckt die Anforderungen der wichtigsten europäischen Regulierungen ab.
NIS-2 / § 30 BSIG
§ 30 Abs. 2 Nr. 6 BSIG verpflichtet betroffene Unternehmen zur Bewertung der Wirksamkeit ihrer Sicherheitsmaßnahmen - Penetrationstests gelten als anerkannter Stand der Technik. Unser Bericht ist als behördlicher Compliance-Nachweis konzipiert.
DSGVO Art. 32
Art. 32 DSGVO fordert geeignete technische und organisatorische Maßnahmen. Regelmäßige Web-App-Pentests gelten als Stand der Technik und stärken Ihre Rechtsposition bei Datenschutzprüfungen.
PCI DSS Req. 11.4
PCI DSS v4.0 Requirement 11.4 schreibt für Händler und Dienstleister, die Kartendaten verarbeiten, regelmäßige Penetrationstests vor. Unser Bericht entspricht den PCI-DSS-Berichtsanforderungen.
DORA Art. 26/27
Die DORA-Verordnung fordert seit dem 17. Januar 2025 bedrohungsorientierte Penetrationstests (TLPT) für Finanzunternehmen. Unser Vorgehen entspricht den TIBER-DE-Richtlinien der Bundesbank.
Warum AWARE7 für Ihren Web-Pentest
Was uns von anderen Anbietern unterscheidet
Reine Awareness-Plattformen testen keine Systeme. Reine Beratungskonzerne sind zu weit weg. AWARE7 verbindet beides: Wir hacken Ihre Infrastruktur und schulen Ihre Mitarbeiter - mittelstandsgerecht, persönlich, ohne Enterprise-Overhead.
Forschung und Lehre als Fundament
20 %Rund 20% unseres Umsatzes stammen aus Forschungsprojekten für BSI und BMBF. Unsere Studien analysieren Millionen von Websites und Zehntausende Phishing-E-Mails - publiziert auf ACM- und Springer-Konferenzen. Drei unserer Führungskräfte sind gleichzeitig Professoren an deutschen Hochschulen.
Digitale Souveränität - keine Kompromisse
100 %Alle Daten werden ausschließlich in Deutschland gespeichert und verarbeitet - ohne US-Cloud-Anbieter. Alle Mitarbeiter sind festangestellt, sozialversicherungspflichtig und einheitlich rechtlich verpflichtet. Auf Anfrage VS-NfD-konform.
Festpreis in 24h - planbare Projektzeiträume
24 hInnerhalb von 24 Stunden erhalten Sie ein verbindliches Festpreisangebot ohne Stundensatz-Risiko. Eingespieltes Team und standardisierte Prozesse sorgen für einen klaren Zeitplan mit definiertem Start- und Endtermin.
Ihr fester Ansprechpartner
1:1Ein persönlicher Projektleiter begleitet Sie vom Erstgespräch bis zum Re-Test. Sie buchen Termine direkt bei Ihrem Ansprechpartner und behalten dieselbe Kontaktperson über das gesamte Projekt.
Peer-reviewte Publikationen
Different Seas, Different Phishes - Large-Scale Analysis of Phishing Simulations
ACM AsiaCCS 2025
Oskar Braun, Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
A Platform for Physiological and Behavioral Security
NSPW 2025
Jan Hörnemann
Privacy from 5 PM to 6 AM: Tracking and Transparency in the HbbTV Ecosystem
IEEE/IFIP DSN 2025
Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
Understanding Regional Filter Lists: Efficacy and Impact
PoPETS 2025
Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
Für wen sind wir der richtige Partner?
Mittelstand mit 50-2.000 MA
Unternehmen, die echte Security brauchen - ohne einen DAX-Konzern-Dienstleister zu bezahlen. Festpreis, klarer Scope, ein Ansprechpartner.
IT-Verantwortliche & CISOs
Die intern überzeugend argumentieren müssen - und dafür einen Bericht mit Vorstandssprache brauchen, nicht nur technische Findings.
Regulierte Branchen
KRITIS, Gesundheitswesen, Finanzdienstleister: NIS-2, ISO 27001, DORA - wir kennen die Anforderungen und liefern Nachweise, die Auditoren akzeptieren.
Referenzen
Unternehmen, die uns vertrauen
In drei Schritten zum Web-App-Pentest
Kein langwieriger Beschaffungsprozess. Sie sprechen mit uns - und wir legen los.
Erstgespräch
30 Minuten, kostenlos. Wir klären Scope, Methodik, Rollen und Zeitrahmen Ihrer Web-Applikation.
Festpreisangebot in 24h (werktags)
Verbindlich, transparent, ohne versteckte Kosten. Sie entscheiden in Ruhe - kein Druck.
Pentest startet
Unser OSWA-zertifiziertes Team beginnt. Sie erhalten laufende Updates und den Bericht mit Debrief.
Häufige Fragen zum Web-App-Pentest
Was wird bei einem Penetrationstest einer Web-Applikation konkret getestet?
Wie unterscheidet sich ein Web-App-Pentest vom automatischen Vulnerability Scan?
Wie lange dauert ein Web-Applikations-Pentest?
Werden auch REST-APIs und GraphQL getestet?
Kann der Pentest in unsere CI/CD-Pipeline integriert werden?
Was ist der Unterschied zwischen Black-Box, Grey-Box und White-Box-Test?
Was enthält der Pentest-Bericht?
Wie bereite ich meine Webanwendung auf den Pentest vor?
Wie hilft der Web-App-Pentest bei der NIS-2- und DSGVO-Compliance?
Aus dem Blog
Weiterführende Artikel
API-Sicherheit: OWASP API Top 10 und praktische Härtungsmaßnahmen
API-Sicherheit: OWASP API Security Top 10, BOLA und Mass Assignment - mit Codebeispielen für sichere Implementierung und API-Gateway-Härtung.
OWASP Top 10 2025: Kritische Web-Schwachstellen und Gegenmaßnahmen
OWASP Top 10 erklärt: alle 10 Kategorien mit Code-Beispielen, realen Angriffsszenarien und Gegenmaßnahmen für Entwickler und Sicherheitsverantwortliche.
Ihre Web-Applikation professionell auf Schwachstellen prüfen lassen
Unsere OSWA-zertifizierten Experten finden, was automatische Scanner übersehen - mit Festpreiszusage.
Kostenlos · 30 Minuten · Unverbindlich