Für Verantwortliche und Entwickler von Webprodukten, SaaS-Plattformen und APIs vor einem Release, bei einer sensiblen Änderung oder einer Sicherheitsanfrage eines Kunden.
Vor der Veröffentlichung einer sensiblen Webfunktion oder der Freigabe einer API für Kunden.
Was wir prüfen
- Anwendung, API-Endpunkte, Umgebungen, Konten und Testgrenzen vereinbaren.
- Authentifizierung, Berechtigungen, Eingabeverarbeitung und relevante Geschäftslogik prüfen.
- Angriffswege und ihre Auswirkungen im vereinbarten Umfang verifizieren.
Ein klarer Einstieg. Ein brauchbares Ergebnis.
Die Aufgabe beschreiben
Nennen Sie Produkt, Stack, Ziel und Termin. Ein kurzer Überblick genügt für den ersten Austausch.
Den Auftrag vereinbaren
Vor Beginn erhalten Sie schriftlich Umfang, Ergebnisse, Abnahmekriterien, Preis und Zeitplan.
Den Fortschritt gemeinsam prüfen
Bei Prüfungen besprechen wir Nachweise und Prioritäten. Bei Entwicklung prüfen wir vereinbarte Umsetzungsschritte.
Das Ergebnis nutzen
Sie erhalten eine technische Erläuterung und brauchbare Übergabe. Weitere Umsetzung oder Verifikation vereinbaren wir nach Bedarf.
Ich kann das System hinter der Lösung entwickeln.
Meine Arbeit verbindet Softwarearchitektur, Implementierung und Sicherheitsforschung. Ich habe Hendras kontextbezogene Scanarchitektur entworfen und entwickelt. Diese Erfahrung hilft, wenn Ihre Aufgabe Entwicklung ebenso wie Untersuchung verlangt.
So habe ich Hendra entwickeltFragen vor dem Beginn
Kann die Prüfung APIs umfassen?
Ja. Benennen Sie API, verfügbare Dokumentation, Kontorollen und zugehörige Anwendungsabläufe. Endpunkte und relevante Integrationen im Umfang werden vereinbart.
Können Sie eine produktive Anwendung prüfen?
Umgebung, erlaubte Aktionen und betriebliche Grenzen werden zuerst vereinbart. Nennen Sie Verfügbarkeitsanforderungen und andere Einschränkungen bei der Umfangsplanung.
Prüfen Sie Geschäftslogik und Berechtigungen?
Ja, soweit vereinbarter Zugriff und Umfang dies ermöglichen. Produktregeln, Kontorollen und sensible Abläufe helfen, nützliche Tests zu definieren.
Wie werden Preis und Zeitrahmen bestimmt?
Anhand von Zielen, Zugriff, Komplexität, Prüftiefe und Ergebnissen. Das schriftliche Angebot legt Umfang und Bedingungen vor Beginn der Tests fest.
Nützliche Erkenntnisse aus der Sicherheitsforschung
- Nach React2Shell: drei Sicherheitsgrenzen für die Prüfung von Serverkomponenten
- Der Axios-Angriff 2026: Warum ein sauberer Abhängigkeitsbaum den Build-Runner nicht entlastet
- CVE-2024-26855: Eine fehlende Zeigerprüfung im Linux-ice-Treiber