Web- und App-Security

Anwendungen absichern, ohne Entwicklung auszubremsen.

Pruefung von Authentifizierung, Rollen, APIs, Uploads, Sessions, Eingaben und Deployment-Pipelines mit klaren Fixes fuer Teams.

ErgebnisTechnische Befunde mit reproduzierbaren Beispielen und Fix-Empfehlungen.
FokusAuth, Berechtigungen, API-Verhalten, Uploads und Deployment-Risiken.
Passend fuerWebsites, Portale, Shops, interne Tools und API-basierte Anwendungen.

Security dort, wo Daten bewegt werden.

Die Pruefung schaut auf reale App-Flows, nicht nur auf Scanner-Ausgaben. Ziel ist robuste Sicherheit, die im Entwicklungsalltag tragbar bleibt.

Authentifizierung

Login-Flows, MFA, Passwort-Reset, Session-Lifetime, Cookies und sichere Defaults.

Autorisierung

Rollen, Mandantentrennung, Objektzugriffe, Admin-Funktionen und Privilege Escalation.

APIs

Rate Limits, Tokens, CORS, Fehlerverhalten, Schema-Validierung und sensible Antworten.

Uploads und Dateien

Dateitypen, Speicherorte, Virenpruefung, Pfadlogik und Zugriff auf private Objekte.

Frontend und Browser

Content Security Policy, Security Header, XSS-Flows und sichere Einbettungen.

Deployment

Secrets, CI/CD, Staging-Leaks, Debug-Modi, Dependencies und Rollback-Wege.

Fuer Entwickler nutzbar dokumentiert.

Jeder Befund bekommt Kontext, Auswirkung, Reproduktion und eine plausible Loesungsrichtung.

01

Flows verstehen

Wichtige Nutzer-, Admin- und API-Flows aufnehmen.

02

Risiken testen

Gezielte manuelle Pruefung plus passende Automatisierung.

03

Fixes planen

Massnahmen in sinnvolle Entwicklungsaufgaben uebersetzen.

04

Nachtesten

Kritische Fixes kontrollieren und Rest-Risiken dokumentieren.

Haeufige Fragen.

Kann auf Staging getestet werden?

Ja, bevorzugt. Wichtig ist, dass Staging dem produktiven Verhalten ausreichend aehnelt.

Werden Exploits geschrieben?

Nur soweit es fuer Nachweis und sichere Reproduktion noetig ist. Ziel ist Verbesserung, nicht Show.

App-Security sauber angehen.

Ein kurzer Scope mit URL, Rollen, Tech-Stack und gewuenschtem Zeitfenster reicht fuer den Start.