Sicherheitsaudit & Code Review — Schwachstellen finden, bevor andere es tun
Sicherheitsanalyse nach OWASP Top 10: Penetration Testing, Code Review und Behebung von Schwachstellen.
Projekte ab 2.500 €
Für wen & welches Problem?
Für Betreiber von Webanwendungen, die Sicherheitsrisiken erkennen und beheben wollen, bevor sie ausgenutzt werden.
Was wir liefern
OWASP-Analyse
Die Anwendung wird systematisch gegen die OWASP Top 10 geprüft, von Injection-Schwachstellen über fehlerhafte Zugriffskontrollen bis zu unsicherer Konfiguration.
Penetration Testing
Kontrollierte Angriffsversuche unter realistischen Bedingungen zeigen, ob sich gefundene Schwachstellen tatsächlich ausnutzen lassen und wie kritisch die Auswirkungen wären.
Code Review
Sicherheitskritische Codeabschnitte wie Authentifizierung, Berechtigungsprüfungen und Eingabevalidierung werden Zeile für Zeile auf Schwachstellen durchgesehen.
Behebung
Gefundene Schwachstellen werden nach Risiko priorisiert behoben und die Anwendung zusätzlich gegen bekannte Angriffsmuster gehärtet.
So läuft's ab
Scope & Zugang
Wir klären Umfang und Testbedingungen.
Analyse
Automatisierte und manuelle Sicherheitsprüfung.
Report
Verständlicher Bericht mit Risiko-Einstufung.
Behebung & Retest
Fixes umsetzen und erneut prüfen.
Technologien
Systematisch prüfen wir gegen die OWASP Top 10, ergänzen automatisierte Dependency-Scans für bekannte CVEs und führen bei geschäftskritischen Funktionen manuelle Penetrationstests durch, weil Sicherheitslücken oft erst aus der Kombination mehrerer kleiner Schwachstellen entstehen.
Anwendungsfälle
Pre-Launch-Audit
Vor dem Go-Live einer neuen Anwendung mit Kundendaten deckt ein Audit kritische Lücken auf, sodass sie behoben sind, bevor die Anwendung öffentlich erreichbar ist.
Compliance-Nachweis
Ein B2B-Kunde verlangt vor Vertragsabschluss einen Sicherheitsnachweis; der Auditbericht liefert eine nachvollziehbare Grundlage für die Compliance-Prüfung des Partners.
Bestands-Prüfung
Eine seit Jahren gewachsene Anwendung ohne dokumentierte Sicherheitsprüfung wird systematisch untersucht, wodurch bislang unbekannte Schwachstellen sichtbar und behebbar werden.
Warum twentyonepixels?
Unabhängig & anbieterneutral
Wir empfehlen die beste Lösung für Sie — keine Produkt-Agenda.
Datenbasiert & messbar
Entscheidungen und Ergebnisse belegt mit Zahlen, nicht mit Bauchgefühl.
Erfahrung aus der Praxis
Empfehlungen von jemandem, der selbst baut — nicht nur berät.
DSGVO & AI-Act im Blick
Rechtliche Rahmenbedingungen sind Teil jeder Empfehlung.
Finden statt hoffen
Schwachstellen aufdecken, bevor Angreifer sie nutzen.

Alexander Seidler
Gründer · Fachinformatiker für Anwendungsentwicklung
„Jedes Projekt ist Chefsache — Sie schreiben direkt an mich."
Häufige Fragen
Was sind die OWASP Top 10?
Stört das Audit den laufenden Betrieb?
Was bekomme ich als Ergebnis?
Behebt ihr die Schwachstellen auch?
Für welche Anwendungen eignet sich das Audit?
Alle Fachbeiträge So läuft ein Projekt ab Eingesetzte Technologien
Begriffe dazu erklärt
Clean Code
Clean Code bezeichnet Programmcode, der so geschrieben ist, dass ihn ein anderer Entwickler ohne Erklärung versteht: sprechende Namen, kleine Einheiten, wenige Verzweigungen. Der Maßstab ist Lesbarkeit, nicht Kürze.
Erklärung lesen →Zwei-Faktor-Authentifizierung
Bei der Zwei-Faktor-Authentifizierung genügt das Passwort allein nicht: Zusätzlich wird ein zweiter Nachweis verlangt, meist ein zeitlich begrenzter Code aus einer App. Ein gestohlenes Passwort reicht damit nicht mehr aus.
Erklärung lesen →ISO 27001
ISO 27001 ist die international anerkannte Norm für Informationssicherheits-Managementsysteme. Zertifiziert wird nicht die Technik, sondern der geregelte Umgang mit Risiken — wer sie erhebt, bewertet, behandelt und überprüft.
Erklärung lesen →Penetrationstest
Bei einem Penetrationstest greift ein Fachmann ein System kontrolliert an, um Schwachstellen zu finden, bevor jemand anderes es tut. Anders als ein automatischer Scan verbindet er Einzelbefunde zu einem echten Angriffsweg.
Erklärung lesen →Verwandte Services
Technische Beratung & Architektur
Architektur-Reviews, Technologieauswahl und technische Roadmaps. Unabhängige Beratung für Ihre digitale Strategie.
DevOps & CI/CD Pipelines
Automatisierte Build-, Test- und Deployment-Pipelines. Containerisierung mit Docker, Infrastructure as Code und Zero-Downtime Deployments.
Laravel & Vue.js Entwicklung
Maßgeschneiderte Web-Applikationen mit Laravel Backend und Vue.js Frontend. REST-APIs, Echtzeit-Features und robuste Datenbank-Architektur.