Menü

Kontakt aufnehmen
Logo
Presse

Offensive Security / Software- & SaaS-Pentesting

Schwachstellen finden. Vor dem Angriff.

Schnelle Releases brauchen eine Sicherheitsprüfung, die Ihre Anwendung versteht. OTOKO® analysiert SaaS-Produkte, APIs, auf PaaS betriebene Anwendungen und gewachsene Legacy-Software. Im Mittelpunkt stehen erreichbare Auswirkungen: fremde Mandantendaten, unzulässige Aktionen, missbrauchte Geschäftslogik und die Grenzen zwischen Benutzerrollen. Reproduzierbare Befunde geben Ihrem Entwicklungsteam eine Grundlage für die Behebung.

Leistungen im Detail
Technische Untersuchung mit Terminalausgaben – Symbolmotiv
Software- & SaaS-Pentesting

Analyse, Integration und nachvollziehbare Übergabe

Ihr Auftrag an OTOKO®

Software- & SaaS-Pentesting: Was wir für Sie übernehmen.

Die Arbeitspakete werden aus Ihrer Ausgangslage abgeleitet. Ihr Team kennt den vereinbarten Umfang, die benötigte Mitwirkung und die Ergebnisse, die bei der Übergabe vorliegen sollen.

Geschäftslogik und Rollen prüfen

Gemeinsam legen wir fachlich wichtige Abläufe und Testrollen fest. Anschließend untersuchen wir, ob eine Funktion über ihre vorgesehenen Grenzen hinaus genutzt werden kann. Automatisierte Prüfungen werden durch manuelle Analyse der Anwendung ergänzt.

Ihr Ergebnis

Bewertete Befunde mit fachlicher Auswirkung und nachvollziehbarem Nachweis.

SaaS-Mandanten und APIs abgrenzen

Mandantenzuordnung, Objektzugriffe und privilegierte Funktionen werden im freigegebenen Umfang geprüft. Ein eigener Testbestand macht die Auswirkungen bewertbar, ohne fremde Kundendaten für einen Nachweis verwenden zu müssen.

Ihr Ergebnis

Dokumentierte Prüfung der vereinbarten Rollen- und Mandantengrenzen.

PaaS und Legacy in ihrem Kontext betrachten

Bei PaaS-Anwendungen betrachten wir die von Ihnen verantworteten Einstellungen und Schnittstellen. Bei Legacy-Systemen werden bekannte Betriebsgrenzen und Abhängigkeiten in die Testplanung aufgenommen. Fremde Plattformen bleiben außerhalb einer nicht erteilten Freigabe.

Ihr Ergebnis

Abgegrenzter Testumfang mit technisch und betrieblich passenden Verfahren.

Behebung und Retest begleiten

Befunde werden priorisiert und mit Ihrem Entwicklungsteam besprochen. Der vereinbarte Retest prüft, ob die konkrete Ursache im neuen Stand behoben ist. Ergebnisse werden auf den tatsächlich geprüften Umfang und Zeitpunkt bezogen.

Ihr Ergebnis

Technischer Bericht, Management-Einordnung und dokumentierte Retest-Ergebnisse.

Planung & Umsetzung

Software- & SaaS-Pentesting im Projektalltag.

Softwareanalyse beginnt beim Zweck der Anwendung

Ein SaaS-Produkt besteht nicht nur aus öffentlich erreichbaren Endpunkten. Unterschiedliche Rollen, Einladungen, Exporte, Hintergrundaufgaben und Administrationsfunktionen bilden zusammen die Geschäftslogik. Vor dem Test klären wir deshalb, welche Abläufe besonders schutzbedürftig sind und welche Grenzen die Anwendung durchsetzen soll. Diese Sicht ergänzt klassische technische Prüfungen. Eine Funktion kann formal korrekt antworten und dennoch eine Handlung erlauben, die für die angemeldete Person oder ihren Mandanten nicht vorgesehen ist.

Auf dieser Grundlage entsteht ein abgestimmter Testumfang. Black-, Grey- oder White-Box-Anteile werden nach Ziel und verfügbaren Informationen ausgewählt. Wenn Quellcode oder Architekturunterlagen bereitgestellt werden, lassen sich Beobachtungen gezielter einordnen. Die Prüfung konzentriert sich auf die autorisierte Anwendung und verwendet die vereinbarten Konten und Daten. Ein Werkzeugbefund wird nicht ohne Bewertung als bestätigte Schwachstelle übernommen; Auswirkung und Voraussetzungen müssen für Ihr Team nachvollziehbar sein.

Moderne Plattformen und gewachsene Software unterschiedlich behandeln

Bei SaaS und PaaS ist die Verantwortungsgrenze entscheidend. Die Prüfung Ihrer Anwendung oder Konfiguration ist nicht automatisch eine Erlaubnis, die Infrastruktur eines Plattformbetreibers anzugreifen. Gemeinsam werden Ziele, erlaubte Verfahren und erforderliche Freigaben festgehalten. APIs und Integrationen werden auf den vorgesehenen Daten- und Berechtigungsumfang geprüft. Besonderes Augenmerk liegt darauf, ob unterschiedliche Rollen und Mandanten in den tatsächlichen Anwendungswegen zuverlässig getrennt bleiben.

Legacy-Software verlangt häufig ein anderes Vorgehen. Dokumentation kann lückenhaft sein, Testumgebungen bilden den Produktivbestand nur teilweise ab und einzelne Komponenten reagieren empfindlich auf Last. Diese Bedingungen gehören vor dem Start in die Planung. Wir stimmen Testfenster, erreichbare Ansprechpartner und Abbruchkriterien ab. Wo eine Prüfung nicht vertretbar durchgeführt werden kann, wird diese Grenze im Ergebnis sichtbar gemacht. So bleibt klar, welche Aussage der Test ermöglicht und wo zusätzliche Untersuchung erforderlich wäre.

Von einem Befund zur nachvollziehbaren Behebung

Ein Bericht soll eine Entscheidung ermöglichen und der Entwicklung bei der Korrektur helfen. Ein bestätigter Befund beschreibt daher den betroffenen Stand, die benötigten Voraussetzungen, den vereinbarten Nachweis und die mögliche Auswirkung. Management und Technik benötigen dabei unterschiedliche Detailtiefe. Die Priorisierung berücksichtigt den Anwendungskontext, statt nur eine lange Liste gleichgewichteter Meldungen zu erzeugen. Nachweise werden auf das notwendige Maß begrenzt und über abgestimmte Wege mit den berechtigten Ansprechpartnern geteilt.

Die Behebung wird mit Ihrem Team besprochen; ein vereinbarter Retest bewertet die konkrete Änderung. Ein behobener Befund bedeutet jedoch nicht automatisch, dass die gesamte Anwendung frei von Schwachstellen ist. Neue Releases und Konfigurationsänderungen können die Ausgangslage verändern. Auf Wunsch lässt sich daraus eine regelmäßige Prüfung wichtiger Änderungen entwickeln. Für geeignete, klar abgegrenzte Ziele kann außerdem Result as a Service vereinbart werden: Die Vergütung hängt dann vom vorher definierten und nachgewiesenen Ergebnis ab.

Illustratives Projektszenario

Beispiel: SaaS vor einem größeren Kunden-Rollout

Zwei getrennte Testmandanten bilden reguläre Benutzer und Administration ab. Vor dem Release werden die vereinbarten Geschäftsabläufe und Berechtigungsgrenzen untersucht. Das Team erhält priorisierte Nachweise und prüft die Korrekturen im Retest – ohne dass fremde Kundendaten für die Demonstration benötigt werden.

Vor dem Start

Fragen zu Software- & SaaS-Pentesting.

Prüft ihr auch ältere Eigenentwicklungen?

Ja. Legacy-Anwendungen werden mit ihren Betriebsgrenzen, verfügbaren Testumgebungen und Abhängigkeiten eingeplant. Nicht durchführbare Prüfungen werden im Bericht als Einschränkung benannt.

Reicht dafür ein automatischer Scanner?

Scanner unterstützen die Arbeit. Geschäftslogik, Rollen und der tatsächliche Anwendungskontext benötigen jedoch eine fachliche Bewertung und gezielte manuelle Prüfung.

Gibt es Result as a Service für SaaS?

Für geeignete Vorhaben kann ein schriftlich definierter Ergebnisnachweis mit einem festen Betrag vereinbart werden. Ohne diesen Nachweis fällt die vereinbarte erfolgsabhängige Pentest-Vergütung nicht an. Details stehen auf der Seite Result as a Service.

Bedeutet ein Test ohne Befund, dass die Software sicher ist?

Nein. Die Aussage bezieht sich auf den vereinbarten Umfang, den geprüften Stand und das Zeitfenster. Ein fehlender Nachweis ist keine allgemeine Sicherheitsgarantie.

Zusammenhängende Leistungen

Zur Cybersecurity-Übersicht

Software- & SaaS-Pentesting mit OTOKO®

Beschreiben Sie Ihr Vorhaben. Wir klären den passenden Einstieg.

Nennen Sie die betroffenen Systeme und das Ziel Ihrer Anfrage. Im ersten Gespräch grenzen wir Umfang, Voraussetzungen und die nächsten Schritte gemeinsam ab.

Software- & SaaS-Pentesting besprechen

Unsere Partner

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Barrierefreiheit

Passe die Darstellung an deine Bedürfnisse an.

Für diese Seite ist noch keine einfache Fassung verfügbar.

Einstellungen gelten aktuell für diesen Besuch. Dauerhaftes Speichern kannst du in den Cookie-Einstellungen erlauben.