Webanwendungen verarbeiten Logins, Kundendaten, Formulare und Geschäftsprozesse. Dadurch entstehen Risiken, die ein klassischer Portscan nicht abbildet.
Mehr als bekannte CVEs
Die OWASP Top 10 beschreibt wichtige Risikoklassen wie fehlerhafte Zugriffskontrollen, unsichere Konfigurationen, Schwächen bei Authentifizierung und Risiken in der Verarbeitung von Eingaben.
Business-Logik zählt
Besonders wichtig sind Fehler, die nur im Ablauf einer Anwendung sichtbar werden: Kann ein Benutzer fremde Datensätze sehen? Lassen sich Rollen umgehen? Werden sensible Aktionen ausreichend abgesichert?
Was ein guter Bericht leisten muss
Findings sollten reproduzierbar beschrieben, nach Risiko priorisiert und mit einer klaren technischen Empfehlung versehen werden. Ziel ist eine nachvollziehbare Verbesserung, nicht nur eine lange Liste.