Typischer Prüffokus
Was bei diesem Testobjekt untersucht wird
01
Authentifizierung
Login, Registrierung, Passwort-Reset, Sitzungen und Mehrfaktor-Prozesse.
02
Berechtigungen
Zugriffe zwischen Benutzern, Rollen, Mandanten und administrativen Funktionen.
03
Eingaben und Logik
Datenverarbeitung, Uploads, Workflows und missbrauchbare Geschäftsregeln.
Was in den Scope gehört
- Domains und relevante Pfade
- Rollen und Benutzerprozesse
- Backend- und Administrationsbereiche
- Datei-Uploads und Integrationen
- Produktiv- oder Testumgebung
- Ausgeschlossene Funktionen
Was Auftraggeber vorbereiten
- Testkonten je relevanter Rolle
- Erlaubte Testdaten und Transaktionen
- Technischer Notfallkontakt
- WAF- und Monitoring-Abstimmung
- Testzeitraum und Abbruchkriterien
- Umgang mit kritischen Funden
Wichtige Abgrenzung
Was nicht automatisch mitgeprüft wird
Der Test der Webanwendung deckt nicht automatisch Hosting, internes Netzwerk, Quellcode oder angebundene APIs vollständig ab. Diese Bereiche müssen ausdrücklich vereinbart werden.
Methodische Referenz
OWASP Web Security Testing Guide