Testauswahl

    Welche Pentest-Art passt zu Ihrem System?

    Die Testart ergibt sich aus dem Prüfobjekt und dem gewünschten Erkenntnisgewinn. Blackbox, Greybox und Whitebox beschreiben zusätzlich, wie viele Informationen die Testenden erhalten.

    Redaktionell geprüft: 25. August 2026 8 Minuten Lesezeit

    Nach Testobjekt

    Was soll geprüft werden?

    Beginnen Sie nicht mit einer Methode, sondern mit dem System oder Prozess, dessen Kompromittierung den größten Schaden verursachen würde.

    Webanwendung

    Passt für

    Kundenportal, Webshop oder SaaS

    Typischer Fokus

    Authentifizierung, Berechtigungen, Eingaben und Geschäftslogik

    API

    Passt für

    REST-, GraphQL- oder andere Schnittstelle

    Typischer Fokus

    Objektzugriffe, Tokens, Rollen und automatisierbarer Missbrauch

    Netzwerk

    Passt für

    Interne IT, Standorte oder Internet-Perimeter

    Typischer Fokus

    Erreichbare Dienste, Konfiguration und Segmentierung

    Active Directory

    Passt für

    Windows-Domäne und Identitätsinfrastruktur

    Typischer Fokus

    Berechtigungen, Angriffspfade und privilegierte Konten

    Cloud

    Passt für

    AWS-, Azure- oder Google-Cloud-Umgebung

    Typischer Fokus

    Identitäten, exponierte Ressourcen und Fehlkonfigurationen

    Mobile App

    Passt für

    iOS- oder Android-App mit Backend

    Typischer Fokus

    Lokale Daten, Plattformfunktionen und API-Kommunikation

    Social Engineering

    Passt für

    Prüfung von Prozessen und Meldewegen

    Typischer Fokus

    Freigegebene Szenarien, Erkennung und Reaktion

    WLAN

    Passt für

    Funknetze an Büros, Filialen oder Standorten

    Typischer Fokus

    Authentifizierung, Netztrennung und Funkabdeckung

    OT / ICS

    Passt für

    Produktion, Anlagensteuerung oder Gebäudeautomation

    Typischer Fokus

    Zonen, Fernzugänge und betriebssichere Testgrenzen

    IoT

    Passt für

    Vernetzte Geräte und eingebettete Systeme

    Typischer Fokus

    Hardware, Firmware, Funk, Apps und Cloud-Backend

    SAP

    Passt für

    SAP-Landschaften und geschäftskritische Prozesse

    Typischer Fokus

    Rollen, Schnittstellen und Systemkonfiguration

    KI / LLM

    Passt für

    Chatbots, RAG-Systeme oder autonome Agenten

    Typischer Fokus

    Prompts, Datenzugriffe, Tools und Agentenrechte

    Nach Informationsstand

    Blackbox, Greybox oder Whitebox?

    01

    Blackbox

    Kaum Vorwissen

    Realistische Außensicht, aber ein größerer Teil der Zeit fließt in Aufklärung.

    02

    Greybox

    Gezielte Zugänge und Informationen

    Mehr Testzeit für Rollen, Berechtigungen und Geschäftslogik. Für viele Anwendungen die pragmatische Wahl.

    03

    Whitebox

    Code, Architektur und Konfiguration

    Hohe Prüftiefe und bessere Ursachenanalyse bei kritischen Eigenentwicklungen.

    Abgrenzung

    Pentest, Red Teaming oder Scan?

    Ein Pentest sucht möglichst systematisch Schwachstellen in einem Scope. Red Teaming verfolgt ein Angriffsziel und prüft zusätzlich Erkennung und Reaktion. Ein Scan erkennt automatisiert bekannte Muster.

    • Pentest: Tiefe und Abdeckung im definierten Scope
    • Red Teaming: realistisches Szenario gegen ein Ziel
    • Scan: breite, wiederholbare Automatisierung
    Pentest vs. SchwachstellenscanPentest vs. Security AuditPentest vs. Red TeamingPentest vs. Bug Bounty

    Testobjekt gewählt?

    Der nächste Schritt ist ein klarer Scope mit Systemen, Rollen und Testzielen.

    Ablauf vorbereiten