Zum Inhalt springen
_CORE
KI & Agentensysteme Unternehmensinformationssysteme Cloud & Platform Engineering Datenplattform & Integration Sicherheit & Compliance QA, Testing & Observability IoT, Automatisierung & Robotik Mobile & Digitale Produkte Banken & Finanzen Versicherungen Öffentliche Verwaltung Verteidigung & Sicherheit Gesundheitswesen Energie & Versorgung Telko & Medien Industrie & Fertigung Logistik & E-Commerce Retail & Treueprogramme
Referenzen Technologien Blog Know-how Tools
Über uns Zusammenarbeit Karriere
CS EN DE
Lassen Sie uns sprechen

Penetrationstests — Was wir gelernt haben

28. 05. 2013 Aktualisiert: 24. 03. 2026 1 Min. Lesezeit CORE SYSTEMSsecurity
Dieser Artikel wurde veröffentlicht im Jahr 2013. Einige Informationen können veraltet sein.
Penetrationstests — Was wir gelernt haben

Wir haben den ersten externen Penetrationstest für unsere Hauptwebanwendung in Auftrag gegeben. Das Ergebnis: 3 kritische, 7 hohe, 12 mittlere und 20 niedrige Befunde. Es war ernüchternd, aber enorm wertvoll.

Kritische Befunde

SQL Injection in einem Legacy-Modul (manuell zusammengesetzter SQL-Query). Session Fixation — die Session-ID wurde nach dem Login nicht regeneriert. Path Traversal — ein Download-Endpoint ermöglichte den Zugriff auf beliebige Dateien auf dem Server. Alle drei wurden innerhalb von 48 Stunden behoben.

Hohe Befunde

XSS in drei Formularen. Fehlender CSRF-Schutz auf der Admin-Oberfläche. Schwache Passwort-Richtlinie (min. 6 Zeichen, keine Komplexitätsanforderungen). Informationspreisgabe auf Fehlerseiten (Stack Traces). HTTPS mit schwachen Cipher Suites.

Behebung

Ein Sprint für Security-Fixes. Code Review aller Datenbankabfragen (Suche nach String-Konkatenation). Output-Encoding-Audit. CSRF-Tokens. Aktualisierung der Passwort-Richtlinie. Benutzerdefinierte Fehlerseiten. SSL-Konfigurations-Hardening.

Lessons Learned

Security by Obscurity funktioniert nicht. Internes Code Review reicht nicht — eine externe Perspektive ist unersetzlich. Sicherheit ist kein einmaliges Ereignis — wir planen jährliche Nachtests. Jeder Entwickler hat ein OWASP-Training absolviert.

Empfehlung

Bestellen Sie einen Penetrationstest. Es wird schmerzhaft sein, aber Sie lernen mehr als aus jedem Training. Und beheben Sie die Befunde — ein Bericht ohne Maßnahmen ist wertlos.

penetracni testysecurityowaspaudit
Teilen:

CORE SYSTEMS

Wir bauen Kernsysteme und KI-Agenten, die den Betrieb am Laufen halten. 15 Jahre Erfahrung mit Enterprise-IT.

Brauchen Sie Hilfe bei der Implementierung?

Unsere Experten helfen Ihnen bei Design, Implementierung und Betrieb. Von der Architektur bis zur Produktion.

Kontaktieren Sie uns
Brauchen Sie Hilfe bei der Implementierung? Termin vereinbaren