SecureBlock
Alle Dienste

Web- & API-Sicherheitstests für moderne Anwendungen.

OWASP Top 10, REST, GraphQL, Business-Logic-Fehler und mehrrollige Autorisierung — von menschlichen Testern, die verstehen, wie Entwickler bauen, nicht nur wie Scanner scannen.

Beispielbericht ansehen
OWASP-WSTG-MethodikAuthentifiziertes MehrrollentestEntdeckung undokumentierter Routen
Was wir testen

Vollständige Abdeckung, manuell getestet.

Jedes Assessment wird von einem OSCP- oder CREST-zertifizierten Tester geleitet — kein Scanner, den ein Mensch korrekturliest.

OWASP Top 10 & mehr

Vollständige OWASP-Top-10-Abdeckung plus Business-Logic-Fehler, Mass Assignment, IDOR und Privilegieneskalationspfade, die automatisierte Scanner konsequent übersehen.

REST- & GraphQL-Assessment

Schema- und Introspektionsanalyse, Endpunkt-Enumeration einschließlich undokumentierter Routen und tiefgreifende Autorisierungstests für jeden Vorgang und jede Mutation.

Mehrrollige Autorisierungsmatrix

Jede Rolle, die Ihre Anwendung definiert — Administrator, Benutzer, Gast, Partner — wird für jede Ressource verifiziert, um zu bestätigen, dass jeder Prinzipal nur auf das zugreifen kann, was er soll.

Session- & SSO-Tests

Session Fixation, Cookie-Sicherheits-Flags, SAML- und OAuth-Flows, Token-Lecks in JS-Bundles und CSRF — vollständige Abdeckung der Authentifizierungs- und Sitzungsoberfläche.

Methodik

Wie wir das Engagement durchführen.

Ein strukturierter Prozess, der mit einem Bericht endet, den Sie direkt Ihrem Prüfer übergeben können.

1
Aufklärung

Kartierung der gesamten Anwendungsoberfläche: alle Endpunkte, Eingabefelder, Authentifizierungsflows und exponierte JS-Bundles. Aufbau einer authentifizierten Sitzung für jede Rolle.

2
Autorisierungstests

Test jedes Endpunkts unter jeder Rollenkombination. Versuch der horizontalen und vertikalen Privilegieneskalation, Parameterverä nderung und IDOR.

3
Geschäftslogik

Durchlaufen jedes Geschäftsworkflows auf der Suche nach Logikfehlern — Auftragsmanipulation, Saldomanipulation und Zustandsmaschinen-Umgehungen.

4
Technische Ausbeutung

SQL-Injection, XSS, SSRF, XXE, Deserialisierung und Template-Injection — bestätigt ausnutzbar, nicht nur von einem Scanner markiert.

Beispielbefunde

Die Art von Problemen, die wir finden.

Echte Befundtypen aus vergangenen Engagements — Titel und Ziele anonymisiert.

criticalCVSS 9.1SB-W-001
Horizontal privilege escalation via predictable resource IDs
api.acme.com/users/{id}/documentsDay 2
Remediation — Implement server-side ownership validation on every resource fetch; never rely on client-supplied IDs as implicit authorization.
highCVSS 7.5SB-W-002
Mass assignment allows users to self-assign admin role
POST /api/v2/users/profileDay 3
Remediation — Use an allowlist of writeable fields per role; strip unrecognised keys before binding request body to model.
mediumCVSS 5.4SB-W-003
GraphQL introspection enabled in production
api.acme.com/graphqlDay 1
Remediation — Disable introspection on production schemas; implement depth and complexity limits to prevent query abuse.
Plattform

Befunde landen sofort — nicht in einem PDF drei Wochen später.

Jedes bestätigte Problem geht im Moment seiner Dokumentation auf die Plattform. Ihr Team verfolgt den Status, kommuniziert direkt mit dem Tester und exportiert Nachweise, ohne das Ende des Engagements abzuwarten.

Live-Befunde während des Tests — Probleme erscheinen, sobald sie bestätigt sind — keine Stapellieferung am Ende.
Direkter Tester-Chat — Kommentieren Sie einen beliebigen Befund, und der Tester, der ihn verfasst hat, antwortet.
Nachweisexport auf Abruf — Ein-Klick-Nachweispakete für SOC 2, ISO 27001, PCI und HIPAA.
app.secureblock.io/projects/web-api/vulnerabilities
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead tester assigned
In Bearbeitung
Overview
Vulnerabilities
Scope
Tasks
Reports
Vulnerabilities3
Export evidence
#DateTitleSeverityStatus
0115 JanHorizontal privilege escalation via predictable resource IDscriticalOffen
0216 JanMass assignment allows users to self-assign admin rolehighRetest angefordert
0314 JanGraphQL introspection enabled in productionmediumKorrektur verifiziert
FAQ

Fragen zu diesem Dienst.

Noch unsicher? Fragen Sie einen Ingenieur im Chat — keinen Vertriebsmitarbeiter.

Wir bevorzugen Staging mit produktionsähnlicher Daten-Seeding. Wir können Produktion für schreibgeschützte Flows mit vorheriger Vereinbarung und einem Rollback-Plan testen.

Wissen Sie, wo Sie stehen — bevor Ihr Prüfer es tut.