Start / Leistungen / Website-Sicherheitsaudit
Leistung · 06 / 12

Website-Sicherheitsaudit.

Wir führen ein umfassendes Sicherheitsaudit Ihrer Webanwendungen durch — von automatisierten Scans bis zu manuellen Penetrationstests. Sie erhalten einen detaillierten Bericht der Schwachstellen und einen Schritt-für-Schritt-Plan zur Behebung.

Ab
89 €
Zeitrahmen
1–60 Tage
Technologie
8 Werkzeuge
Preisoptionen

Zwei Wege zum Start.

01
Manuelles Experten-Audit
Tiefenprüfung durch einen Menschen
ab 3.500 €
Manuelle Prüfung der OWASP Top 10
Tests zu Zugriffsrechten und Umgehung der Geschäftslogik
Quellcode-Review (Laravel, WordPress, individuell)
Autorisierter Penetrationstest
Nach realem Risiko sortierte Befunde mit Lösung für jeden Punkt
Nachprüfung innerhalb von 30 Tagen nach der Behebung
Leistung anfragen →
02 AM HÄUFIGSTEN GEWÄHLT
Automatisiertes Audit
Für WordPress, Laravel, Drupal, Joomla und Moodle
89–890 € je nach Umfang
Automatisierter Schwachstellen-Scan
Prüfung von Versionen, Plugins und Abhängigkeiten
Prüfung von Konfiguration und Servereinstellungen
Audit-Bericht mit Befunden und Prioritäten
Schnelles Ergebnis — Tage statt Wochen
Leistung anfragen →

Die Festpreise sind Richtwerte und zzgl. MwSt. Ein genaues Angebot erstellen wir nach Klärung des Umfangs — innerhalb von 5–10 Werktagen.

Inklusive

Belegte Befunde, konkrete Lösungen.

Sie erhalten eine Sicherheitsbewertung mit klar definiertem Prüfumfang, Nachweisen zu den Befunden, einer Risikopriorisierung, Empfehlungen zur Behebung und einer Nachprüfung nach Beseitigung der Schwachstellen. Je nach Risiko des Systems führen wir einen automatisierten Schwachstellen-Scan, ein manuelles Sicherheitsaudit der Webanwendung, einen Penetrationstest oder ein Quellcode-Review durch. Für automatisierte Systemaudits setzen wir ein von SIA WEB MASTERS entwickeltes Tool ein. Je nach Auftragsumfang führt es 100 bis über 10.000 Tests aus. So lässt sich die Prüfung regelmäßig statt nur einmal im Jahr wiederholen — und das ist deutlich günstiger. Wir pflegen das Tool selbst und wissen daher, was jeder Test tut; die Testmenge ergänzen wir um echte Befunde aus Kundenprojekten. Wir prüfen Websites, Webanwendungen, APIs und Infrastruktur: Authentifizierung, Zugriffsrechte der Nutzer, die Risiken der OWASP Top 10, Umgehungsmöglichkeiten der Geschäftslogik, die Konfiguration von Server und Datenbank und — sofern im vereinbarten Prüfumfang enthalten — den Quellcode. Aggressivere Tests laufen in einer Testumgebung oder einem vorab vereinbarten Zeitfenster. Destruktive Tests führen wir nur mit Ihrer Freigabe durch. Der Abschlussbericht ist für Entwickler wie für die Geschäftsführung verständlich: Zu jedem Befund nennen wir Auswirkung, Risikostufe, Nachweise und einen konkreten Lösungsweg.

Eingesetzte Technologien
WEB MASTERS Scanner Burp Suite Professional OWASP ZAP Acunetix Nmap OWASP Top 10 CVSS SAST / SCA
  • Manuelle Prüfung der OWASP Top 10
  • Scans mit Burp Suite Pro und Acunetix
  • Automatisierte Scans mit dem Tool von WEB MASTERS (100 bis über 10.000 verschiedene Tests)
  • Konfigurationsaudit (Server, DB, App)
  • Quellcode-Review (Laravel, WordPress, individuell)
  • Penetrationstest — autorisiert und gezielt
  • Detaillierter Bericht mit Prioritäten und Lösungen
  • Nachprüfung nach der Behebung
Ablauf

Wie es funktioniert.

01
Umfang
Wir definieren den Prüfumfang: Webanwendung, API, Infrastruktur.
02
Audit
Manuelle und automatisierte Analyse. Wir hören nicht beim ersten Befund auf.
03
Bericht
Klar, umsetzbar, mit priorisierter Liste.
04
Verifizierung
Innerhalb von 30 Tagen nach der Behebung prüfen wir erneut.
FAQ

Häufig gestellte Fragen.

In den meisten Fällen das automatisierte Audit mit unserem eigenen Werkzeug. Es ist sehr schnell und deckt einen sehr großen Umfang ab: von 100 bis über 10.000 Tests, je nach Auftragsgröße. So lässt es sich regelmäßig wiederholen statt einmal jährlich.
Wir entwickeln und pflegen es selbst, daher wissen wir, was jeder Test tut, und können es auf eine konkrete Umgebung abstimmen — WordPress, Laravel, Drupal, Joomla oder Moodle. Die Testmenge erweitern wir aus echten Befunden in Kundenprojekten, statt auf ein Hersteller-Update zu warten.
Wenn das System Zahlungen oder personenbezogene Daten verarbeitet oder geschäftskritisch ist. Fehler bei Zugriffsrechten und Umgehungen der Geschäftslogik findet keine Automatik — nur ein Mensch, der versteht, was das System tut. In der Praxis funktioniert die Kombination gut: regelmäßiges automatisiertes Audit plus einmal jährlich manuell.
Das automatisierte Audit ist meist in Tagen statt Wochen fertig und endet mit einem Audit-Bericht mit Befunden und Prioritäten. Ein manuelles Audit dauert je nach Umfang 1–3 Wochen.
Wir planen die Tests mit Ihnen. Aggressive Prüfungen laufen in einer Testumgebung oder einem vereinbarten Fenster. In der Produktion arbeiten wir vorsichtig und mit Vorankündigung.
Können wir. Viele Kunden beheben es mit dem eigenen Team, und wir prüfen danach. Wenn Sie möchten, übernehmen wir die Behebung — das ist eine separate Leistung, die anhand des Berichts geschätzt wird.