Webanwendungen
Authentifizierung, Berechtigungen, Geschäftslogik, Datenverarbeitung und serverseitiges Verhalten.
Penetrationstests
PentServ führt gezielte Sicherheitsprüfungen auf Basis von mehr als 15 Jahren praktischer Erfahrung durch. Prüfumfang, Testzugänge und Testtiefe richten sich nach Ihren Systemen, Ihrem Bedrohungsmodell und Ihren geschäftlichen Anforderungen.
Pentest besprechenPrüfumfang
Wir prüfen einzelne Anwendungen und Infrastrukturen ebenso wie vernetzte Umgebungen und realistische Angriffsszenarien.
Authentifizierung, Berechtigungen, Geschäftslogik, Datenverarbeitung und serverseitiges Verhalten.
REST, GraphQL, Vertrauensgrenzen zwischen Diensten, Berechtigungsmodelle und Backend-Integrationen.
iOS- und Android-Apps, lokale Datenhaltung, APIs und plattformspezifische Sicherheitsmechanismen.
Externe und interne Netze, exponierte Dienste, Identitäten, Segmentierung und Angriffswege.
Konfigurationen, Identitäten, Workloads, Vertrauensbeziehungen und cloudnative Dienste.
Gezielte manuelle Prüfung sicherheitskritischer Codepfade, Vertrauensgrenzen, Berechtigungsprüfungen und Implementierungsschwachstellen.
An vereinbarten Zielen ausgerichtete Red- und Purple-Team-Szenarien zur gemeinsamen Überprüfung von Schutz-, Erkennungs- und Reaktionsmaßnahmen.
Prompt- und Datenflüsse, Tool-Berechtigungen, Retrieval-Pipelines, Modell- und Anbieter-APIs sowie Sicherheitsmechanismen der Anwendung.
KI-Anwendungssicherheit
KI-gestützte Anwendungen bringen zusätzlich zu klassischen Anwendungsrisiken neue Vertrauensgrenzen und Fehlermodi mit sich. Wir prüfen, wie nicht vertrauenswürdige Eingaben Prompts, Retrieval-Komponenten, Modelle, Tools, Datenspeicher, APIs und die unterstützende Cloud-Infrastruktur durchlaufen.
Direkte und indirekte Prompt Injection, Retrieval Poisoning und nicht vertrauenswürdige Kontextdaten.
Unbefugte Aktionen, übermäßige Berechtigungen für Agenten und unzureichende technische Kontrollmechanismen.
Offenlegung sensibler Daten, unsichere Verarbeitung von Modellausgaben und Risiken für nachgelagerte Anwendungen.
Die Prüfung bezieht stets die umgebende Anwendung ein und berücksichtigt auch klassische Schwachstellen, soweit sie sich auf das Gesamtsystem auswirken.
Methode
Ziele, zu prüfende Systeme, Testzugänge, Einschränkungen, Testregeln und Anforderungen an Nachweise vereinbaren.
Risikoorientierte manuelle Tests durch geeignete Werkzeuge ergänzen; automatisierte Scans unterstützen die Untersuchung, ersetzen sie jedoch nicht.
Wesentliche oder zeitkritische Feststellungen bereits während der Prüfung melden und nach Schweregrad, Ausnutzbarkeit und geschäftlichem Kontext bewerten.
Nachvollziehbare Belege, Auswirkungen, die Begründung des Schweregrads und konkrete Empfehlungen zur Behebung im vereinbarten Format dokumentieren.
Technische Verantwortliche und das Management über die Ergebnisse informieren und die Überprüfung umgesetzter Maßnahmen oder vereinbarte Retests unterstützen.
Ergebnisse
Das Format richtet sich nach dem Auftrag, den anstehenden Entscheidungen und den Zielgruppen der Ergebnisse.
Nachvollziehbare Belege, Auswirkungen, Bewertungsgrundlagen und Empfehlungen zur Behebung.
Wesentliche Risiken, geschäftlicher Kontext und klare Prioritäten für Entscheidungsverantwortliche.
Direkte Besprechung mit den beteiligten technischen und geschäftlichen Ansprechpartnern.
Überprüfung der vereinbarten Behebungsmaßnahmen und aktualisierter Status der Feststellungen.
office@pentserv.com
Teilen Sie uns kurz mit, was geprüft werden soll, welches Ziel Sie verfolgen, welchen Zeitrahmen Sie bevorzugen und welche Berichts- oder Compliance-Anforderungen bestehen. Wir konzentrieren uns auf ausgewählte Aufträge für Start-ups und etablierte KMU.