SecureBlock

Ein echter Bericht, geschwärzt. Damit Sie wissen, was Sie Ihrem Auditor vorlegen werden.

Das sind Management-Zusammenfassung, Befundstruktur und Nachweisformat aus einem SecureBlock-Engagement — die Firmendetails wurden durch einen fiktiven „Acme“-Umfang ersetzt.

1 · Management-Zusammenfassung

Acme Corp — Bewertung von Webanwendung & API

SecureBlock führte zwischen dem 17. und 28. August 2026 einen manuellen Penetrationstest der Acme-Webanwendung und -API durch. Die Tests folgten der OWASP-WSTG- und PTES-Methodik und wurden von einem OSCP- und OSWE-zertifizierten Lead-Tester durchgeführt; ein zweiter Prüfer validierte alle Befunde.

Fünfzehn Befunde wurden identifiziert: ein kritischer, drei hohe, fünf mittlere, vier niedrige und zwei informative. Der kritische Befund — nicht authentifizierter mandantenübergreifender Datenexport — wurde innerhalb derselben Geschäftsstunde gemeldet, in der er gefunden wurde, und noch im Testzeitraum behoben. Die Sicherheitslage ist insgesamt moderat; das Autorisierungsmodell erfordert eine systematische Überprüfung, die Codebasis zeigt jedoch Anzeichen einer reifen, sicheren Entwicklungspraxis.

4 · Schweregradverteilung
critical1
high3
medium5
low4
info2
5 · Befunde (5 von 15 gezeigt)
criticalCVSS 9.1SB-01
Unauthenticated tenant data exposure on /export
app.acme.com/exportDay 2
Remediation — Require an authenticated session and scope exports to the caller's tenant id. Add integration test to assert cross-tenant access returns 403.
highCVSS 8.1SB-02
Authenticated IDOR on /api/v2/invoices
staging.acme.com/api/v2/invoices/{id}Day 3
Remediation — Enforce object-level authorization server-side; reject cross-tenant identifiers regardless of session.
highCVSS 7.5SB-03
Mass assignment allows self-promotion to admin role
POST /api/v2/users/profileDay 3
Remediation — Allowlist writeable fields per role. Strip unrecognised keys before binding request body to model.
mediumCVSS 5.4SB-04
GraphQL introspection enabled in production
api.acme.com/graphqlDay 1
Remediation — Disable introspection on production schemas; implement depth and complexity limits.
lowCVSS 3.7SB-05
Missing HSTS preload on marketing subdomain
www.acme.comDay 6
Remediation — Add the preload directive and submit the domain to hstspreload.org.
Weitere 10 Befunde sind in der geschwärzten Vorschau ausgeblendet.
8 · Inhalt des Nachweispakets
engagement-letter.pdf
Unterzeichneter Umfang + Termine + Tester
executive-summary.pdf
Einseitiges Briefing für den Vorstand
technical-report.pdf
Alle Befunde + CVSS + Nachweise
remediation-log.csv
Status je Befund + Zeitstempel
retest-attestation.pdf
Unterzeichnete Bestätigung der Fixes
methodology-statement.pdf
Standards + Zertifizierungen

Sehen Sie, wie Ihr Bericht aussehen wird.

Gleiche Struktur, Ihr Umfang, Ihre Befunde.