Beratung & Optimierung

Sicherheitsaudit & Code Review — Schwachstellen finden, bevor andere es tun

Sicherheitsanalyse nach OWASP Top 10: Penetration Testing, Code Review und Behebung von Schwachstellen.

Projekte ab 2.500 €

Für wen & welches Problem?

Für Betreiber von Webanwendungen, die Sicherheitsrisiken erkennen und beheben wollen, bevor sie ausgenutzt werden.

Unklar, wie sicher die eigene Anwendung ist
Sorge vor Datenlecks und Angriffen
Compliance verlangt einen Sicherheitsnachweis

Was wir liefern

OWASP-Analyse

Die Anwendung wird systematisch gegen die OWASP Top 10 geprüft, von Injection-Schwachstellen über fehlerhafte Zugriffskontrollen bis zu unsicherer Konfiguration.

Penetration Testing

Kontrollierte Angriffsversuche unter realistischen Bedingungen zeigen, ob sich gefundene Schwachstellen tatsächlich ausnutzen lassen und wie kritisch die Auswirkungen wären.

Code Review

Sicherheitskritische Codeabschnitte wie Authentifizierung, Berechtigungsprüfungen und Eingabevalidierung werden Zeile für Zeile auf Schwachstellen durchgesehen.

Behebung

Gefundene Schwachstellen werden nach Risiko priorisiert behoben und die Anwendung zusätzlich gegen bekannte Angriffsmuster gehärtet.

So läuft's ab

01

Scope & Zugang

Wir klären Umfang und Testbedingungen.

02

Analyse

Automatisierte und manuelle Sicherheitsprüfung.

03

Report

Verständlicher Bericht mit Risiko-Einstufung.

04

Behebung & Retest

Fixes umsetzen und erneut prüfen.

Technologien

Systematisch prüfen wir gegen die OWASP Top 10, ergänzen automatisierte Dependency-Scans für bekannte CVEs und führen bei geschäftskritischen Funktionen manuelle Penetrationstests durch, weil Sicherheitslücken oft erst aus der Kombination mehrerer kleiner Schwachstellen entstehen.

OWASPPenetration TestingCode ReviewSecurity Headers

Anwendungsfälle

Pre-Launch-Audit

Vor dem Go-Live einer neuen Anwendung mit Kundendaten deckt ein Audit kritische Lücken auf, sodass sie behoben sind, bevor die Anwendung öffentlich erreichbar ist.

Compliance-Nachweis

Ein B2B-Kunde verlangt vor Vertragsabschluss einen Sicherheitsnachweis; der Auditbericht liefert eine nachvollziehbare Grundlage für die Compliance-Prüfung des Partners.

Bestands-Prüfung

Eine seit Jahren gewachsene Anwendung ohne dokumentierte Sicherheitsprüfung wird systematisch untersucht, wodurch bislang unbekannte Schwachstellen sichtbar und behebbar werden.

Warum twentyonepixels?

Unabhängig & anbieterneutral

Wir empfehlen die beste Lösung für Sie — keine Produkt-Agenda.

Datenbasiert & messbar

Entscheidungen und Ergebnisse belegt mit Zahlen, nicht mit Bauchgefühl.

Erfahrung aus der Praxis

Empfehlungen von jemandem, der selbst baut — nicht nur berät.

DSGVO & AI-Act im Blick

Rechtliche Rahmenbedingungen sind Teil jeder Empfehlung.

Finden statt hoffen

Schwachstellen aufdecken, bevor Angreifer sie nutzen.

Alexander Seidler, Gründer · Fachinformatiker für Anwendungsentwicklung bei twentyonepixels

Alexander Seidler

Gründer · Fachinformatiker für Anwendungsentwicklung

„Jedes Projekt ist Chefsache — Sie schreiben direkt an mich."
20+ Projekte24h Antwort100% DSGVO

Häufige Fragen

Das Open Web Application Security Project (OWASP) veröffentlicht regelmäßig eine Liste der zehn kritischsten Sicherheitsrisiken für Webanwendungen, basierend auf realen Vorfällen und Daten aus der gesamten Branche. Dazu zählen etwa Injection-Schwachstellen, bei denen Angreifer über Eingabefelder Datenbankbefehle einschleusen, fehlerhafte Zugriffskontrollen, die Nutzern Zugriff auf fremde Daten erlauben, sowie unsichere Konfigurationen und veraltete Komponenten mit bekannten Schwachstellen. Die Liste dient als anerkannter Mindeststandard für Sicherheitsprüfungen, ersetzt aber keine vollständige, auf Ihre konkrete Anwendung zugeschnittene Analyse. Deshalb prüfen wir zusätzlich anwendungsspezifische Risiken, etwa in der Geschäftslogik oder bei individuellen Schnittstellen, die in einer allgemeinen Liste naturgemäß nicht auftauchen. Wir orientieren uns damit an einem etablierten Rahmen, ergänzen ihn aber gezielt um die Risiken, die nur in Ihrer konkreten Anwendung auftreten.

In der Regel nicht. Tests führen wir bevorzugt in einer Staging-Umgebung oder schonend durch, damit der Produktivbetrieb nicht beeinträchtigt wird.

Der Abschlussbericht gliedert sich in drei Teile. Zunächst eine verständliche Zusammenfassung für Entscheider ohne technischen Hintergrund, die den Gesamtzustand der Anwendung und die wichtigsten Risiken auf einen Blick zeigt. Danach folgt die technische Detailansicht: jede gefundene Schwachstelle mit Beschreibung, Nachweis der Ausnutzbarkeit, betroffenen Systemkomponenten und einer Einstufung nach Schweregrad von niedrig bis kritisch. Den Abschluss bilden konkrete Handlungsempfehlungen je Schwachstelle, priorisiert danach, wie leicht sie ausnutzbar ist und wie schwerwiegend die möglichen Folgen wären. So lässt sich entscheiden, welche Punkte sofort behoben werden müssen und welche mit geringerem Risiko warten können. Auf Wunsch übernehmen wir die Behebung direkt im Anschluss, sodass die im Audit gefundenen Schwachstellen nachweislich geschlossen und im Retest bestätigt sind.

Ja. Auf Wunsch setzen wir die Fixes um, härten die Anwendung und prüfen anschließend in einem Retest, ob die Lücken geschlossen sind.

Für Websites, Web-Apps, Shops und APIs — unabhängig davon, ob wir sie entwickelt haben oder nicht.

Verwandte Services

Technische Beratung & Architektur

Architektur-Reviews, Technologieauswahl und technische Roadmaps. Unabhängige Beratung für Ihre digitale Strategie.

DevOps & CI/CD Pipelines

Automatisierte Build-, Test- und Deployment-Pipelines. Containerisierung mit Docker, Infrastructure as Code und Zero-Downtime Deployments.

Laravel & Vue.js Entwicklung

Maßgeschneiderte Web-Applikationen mit Laravel Backend und Vue.js Frontend. REST-APIs, Echtzeit-Features und robuste Datenbank-Architektur.

Bereit für Sicherheitsaudit & Code Review?

Lassen Sie uns in einem kostenlosen Erstgespräch über Ihr Vorhaben sprechen.