IT-Sicherheit · Web-Schwachstellenscan
Automatisierter Sicherheitsscan Ihrer Website und Webanwendung — wir prüfen jede Seite, jedes Formular und jedes Eingabefeld auf die Angriffe, mit denen Websites tatsächlich übernommen werden.
Zwei Scans, zwei Ebenen
Geprüft wird Ihre Website: Formulare, Anmeldung, Eingabefelder und die Erweiterungen Ihres Content-Management-Systems.
Geprüft werden Ihre Systeme: welche Dienste von außen erreichbar sind und ob deren Softwarestand bekannte Lücken hat.
Was wir scannen
Wir arbeiten uns automatisiert durch Ihre gesamte Website — jede erreichbare Seite, jedes Formular, jede Schnittstelle — und prüfen sie auf die Schwachstellen, die in Webanwendungen tatsächlich vorkommen.
Wir testen jedes Eingabefeld und jeden Parameter darauf, ob sich Datenbankbefehle einschleusen lassen — der Weg, über den Angreifer ganze Kundendatenbanken auslesen. Verdachtsfälle werden gezielt nachgeprüft.
Prüfung, ob sich fremder Programmcode in Ihre Seiten einschleusen lässt (XSS), ob Ihre Seite in einen fremden Rahmen eingebettet werden kann (Clickjacking) und ob Weiterleitungen für Phishing missbraucht werden können.
Cookies ohne Schutzattribute, unsichere Sitzungskennungen und Formulare ohne CSRF-Schutz — Schwachstellen, über die Angreifer die Sitzung eines angemeldeten Nutzers übernehmen.
Zehn Schutzeinstellungen, die Ihr Server jedem Browser mitgeben sollte — HSTS, Content-Security-Policy, X-Frame-Options und weitere. Sie erhalten dazu eine Übersicht, wie viele davon korrekt gesetzt sind.
Vergessene Backup- und Konfigurationsdateien, offene Verzeichnislisten, erreichbare Admin-Oberflächen und Hinweise im Quelltext, die Angreifern die Vorarbeit abnehmen.
Erkennung Ihres Content-Management-Systems, seiner Erweiterungen und der eingebundenen JavaScript-Bibliotheken samt Abgleich mit bekannten Schwachstellen — dazu die Prüfung öffentlich erreichbarer API-Schnittstellen.
Warum ein Schwachstellenscan?
Ihre Website ist rund um die Uhr erreichbar — auch für automatisierte Angriffe. Mit unserem Scan wissen Sie zuerst, welche Lücken existieren, und können gezielt handeln.
So läuft es ab
Sie geben Ihre E-Mail-Adresse an und erhalten einen 6-stelligen Bestätigungscode. Erst nach dessen Eingabe geht es weiter — so kann niemand eine Anfrage in Ihrem Namen stellen. Danach nennen Sie uns Ihre Domain, einen Wunschtermin und die Bereiche, die ausgenommen bleiben sollen.
Sie hinterlegen einen von uns erzeugten DNS-Eintrag (_serancon-verify.ihre-domain.de). Damit ist belegt, dass Sie über die Domain verfügen. Wir brauchen keine Zugangsdaten, keinen Serverzugriff, und es wird nichts installiert.
Der Scan läuft von einer festen IP-Adresse, die Sie vorab in Firewall und WAF freigeben. Er verändert und löscht nichts, sendet aber echte Anfragen und füllt Formulare aus — dafür gibt es die Ausschlussliste aus Schritt 1.
Sie erhalten einen Bericht mit einer Gesamtnote von A bis F, einer Übersicht der zehn Security-Header, allen Befunden samt betroffener URL und Nachweis sowie einer Liste, was zuerst zu beheben ist.
Abgrenzung
Beides ergänzt sich, ist aber nicht dasselbe. Der Scan findet mechanisch, was bekannt ist. Der Penetrationstest findet, was es nur bei Ihnen gibt.
Automatisiert — mit echten Angriffs-Payloads gegen Formulare, Parameter und Schnittstellen
Bekannte Schwachstellenklassen: SQL-Injection, Cross-Site-Scripting, CSRF, Fehlkonfigurationen
Ein DNS-Eintrag. Keine Zugangsdaten, kein Systemzugriff
549 € Festpreis je Domain zzgl. MwSt.
Regelmäßige Prüfung, Erstaufnahme, Nachweis gegenüber Audits und Versicherungen
Manuell — ein Prüfer arbeitet sich durch Ihre Anwendung und verkettet Funde
Geschäftslogik: Kann jemand die Rechnung eines anderen Kunden aufrufen? Den Preis im Warenkorb ändern?
Testkonten mit unterschiedlichen Rechten, Testinstanz, laufende Abstimmung
Projektabhängig, um ein Vielfaches höher
Kritische Systeme und Compliance-Vorgaben, die ausdrücklich einen Penetrationstest verlangen
Wenn Ihre Anforderung in Richtung Penetrationstest geht, schreiben Sie uns das ins Kontaktformular — dann klären wir gemeinsam, was in Ihrem Fall wirklich nötig ist.
Häufige Fragen
Nein. Der Scan arbeitet automatisiert und findet bekannte Schwachstellenklassen wie SQL-Injection, Cross-Site-Scripting oder fehlende Schutzeinstellungen. Er greift dabei tatsächlich an und prüft, ob eine Lücke ausnutzbar ist — er hat aber keine Vorstellung davon, was Ihre Anwendung eigentlich tun soll. Ein Penetrationstest ist manuell: Ein Prüfer sucht die Fehler, die es nur bei Ihnen gibt, etwa in Bestell- oder Zahlungsabläufen.
Für die regelmäßige Überprüfung und als Erstaufnahme reicht der Scan. Er findet den Großteil dessen, was Angreifer automatisiert ausnutzen, kostet einen Bruchteil und lässt sich beliebig wiederholen. Einen Penetrationstest brauchen Sie, wenn kritische Systeme oder eine Compliance-Vorgabe wie ISO 27001 das ausdrücklich verlangen.
Ihre Server und Netzwerkdienste — dafür gibt es den Infrastruktur-Schwachstellenscan. Außerdem interne Systeme hinter der Firewall, Geschäftslogik wie Zahlungsabläufe und Social Engineering gegen Ihre Mitarbeitenden.
Preise
Ein Scan, ein Preis, keine versteckten Kosten.
Sofort buchbar · Schnelles Ergebnis
Wovon die Kosten abhängen und worin sich Scan und Penetrationstest unterscheiden, erklärt unser Ratgeber: Was kostet ein Schwachstellenscan?
Jetzt scannen
Starten Sie den automatisierten Schwachstellenscan oder vereinbaren Sie ein Gespräch mit unserem Security-Team.