Blog / Praxisleitfäden

Security Code-Review oder Pentest: Was braucht Ihr Produkt?

Ein Leitfaden für Produktverantwortliche und Entwicklungsteams: Die Prüfung anhand der Fragestellung, des verfügbaren Zugriffs und der Produktphase auswählen.

Promotionsstudium in Informationssicherheit abgeschlossenUniversitäre Verteidigung bestanden · Abschließende Dissertationsverteidigung steht noch aus

Beginnen Sie mit Ihrer Fragestellung

„Wir brauchen eine Sicherheitsprüfung“ ist ein hilfreicher Anfang, aber noch kein vollständiger Prüfumfang. Veröffentlichen Sie ein neues Berechtigungsmodell, übernehmen Sie eine Codebasis oder beantworten Sie eine Bewertungsanfrage eines Kunden? Jede Situation stellt eine andere Frage. Halten Sie diese fest, bevor Sie eine Leistung auswählen.

Bei einem neuen Autorisierungsmodul müssen Sie möglicherweise verstehen, ob der Code die Produktregeln durchgängig umsetzt. Bei einer laufenden Anwendung möchten Sie vielleicht zeigen, worauf ein Benutzer mit eingeschränktem Zugriff tatsächlich zugreifen kann. Diese Ziele können zu ergänzenden Arbeiten führen.

Wann ein Security Code-Review passt

Ein Security Code-Review untersucht Implementierung und Kontext: Vertrauensgrenzen, Datenflüsse, Berechtigungen und die Verarbeitung nicht vertrauenswürdiger Eingaben. Es ist sinnvoll, wenn die Frage ein bestimmtes Modul, eine Änderung oder eine vermutete Ursache betrifft. Benötigte Zugänge können umgebenden Code, Build-Anweisungen und Tests umfassen.

Ein brauchbares Ergebnis nennt betroffene Stellen, erklärt den Fehler und gibt Entwicklern eine praktische Korrektur samt Prüfweg. Automatisiertes SAST kann die Untersuchung unterstützen, seine Meldungen benötigen aber Interpretation und Validierung. Fragen Sie, welche Module geprüft werden und wie die Schlussfolgerungen belegt werden.

Wann ein Anwendungspentest passt

Ein Anwendungspentest untersucht das Produkt über vereinbarte Schnittstellen und Angriffspfade. Konten, Rollen, Umgebungen und betriebliche Grenzen bestimmen, was geprüft werden kann. Dies hilft festzustellen, ob ein zugänglicher Ablauf eine unbeabsichtigte Aktion ermöglicht, und deren beobachtbare Auswirkungen zu verstehen.

Der Bericht sollte den geprüften Umfang, bestätigte Befunde, Reproduktionsschritte und Korrekturprioritäten erklären. Verfügbarer Quellcode kann die Bewertung verbessern; ein Pentest ist nicht automatisch auf eine vollständig blinde Untersuchung beschränkt. Bestätigen Sie das Vorgehen im Angebot.

Wann beide Methoden zusammen sinnvoll sind

Prüfen Sie bei einer sensiblen API-Änderung den relevanten Zugriffskontrollcode und testen Sie anschließend das Verhalten mit den vereinbarten Rollen. Bei einem nativen Parser sollten Eingaben und Größenverarbeitung geprüft werden; gezielte dynamische Tests oder Fuzzing können ergänzen, sofern sie sinnvoll durchführbar sind. Die Methoden folgen Zielsystem und Fragestellung.

Wählen Sie bei begrenztem Budget eine klar abgegrenzte Komponente oder einen Ablauf und erhalten Sie dabei eine sinnvolle Prüftiefe. Vereinbaren Sie Ergebnisse, Ausschlüsse und die Prüfung von Korrekturen schriftlich. Eine kurze Beschreibung Ihres Produkts, des Stacks und des Prüfgrunds genügt, damit ich Ihnen bei der Festlegung dieses Umfangs helfen kann.

Quellen

Diese Art von Prüfung besprechen

Leistungen
Alle Artikel