Ausgangspunkt
Vom Geschäftsrisiko zum technischen Scope
Bei SaaS-Produkten liegt das größte Risiko selten nur auf der öffentlichen Website. Anwendung, APIs, Cloud-Ressourcen, Identitäten, Hintergrundprozesse und Software-Lieferkette bilden gemeinsam den relevanten Prüfgegenstand.
Typische Systeme und Prüfflächen
- Webanwendung und administrative Oberflächen
- Öffentliche und interne APIs
- Cloud-Konten, Plattformdienste und Workload-Identitäten
- Authentifizierung, SSO und Rollenmodell
- Hintergrundjobs, Webhooks und Drittanbieterintegrationen
- CI/CD, Artefakte und ausgewählte Lieferkettenkomponenten
Priorisierung
Worauf Auftraggeber besonders achten sollten
Mandantentrennung
Zugriffe zwischen Organisationen, Rollen und administrativen Ebenen sind ein zentraler Prüffokus.
Geschäftslogik
Workflows, Freigaben, Limits und Automatisierung benötigen mehr als automatisierte Schwachstellenscans.
Cloud und Betrieb
Anwendungsbefunde und Plattformrechte müssen über klar definierte Verantwortungsgrenzen hinweg bewertet werden.
Vorbereitung
Das gehört vor der Anfrage auf den Tisch
- 01Testkonten für mehrere Mandanten und Rollen
- 02Architektur-, Datenfluss- und Berechtigungsübersicht
- 03API-Spezifikation und Integrationsbeispiele
- 04Testumgebung realistisch konfigurieren
- 05Monitoring, Rate Limits und Kostenalarme abstimmen
- 06Releasefenster für Behebung und Retest reservieren
Wichtige Abgrenzung
Keine pauschale Compliance-Aussage
Ein Webanwendungs-Pentest deckt Cloud-Konfiguration, Quellcode, CI/CD und sämtliche Integrationen nicht automatisch ab. Diese Prüfflächen benötigen eigene Ziele, Zugänge und ausreichend Testzeit.
Primärquellen zur Einordnung
Passende Prüfflächen