Testobjekt Web

    Webanwendungs-Pentest

    Was ein Webanwendungs-Pentest untersucht, welche Rollen und Funktionen in den Scope gehören und was Auftraggeber vor dem Test bereitstellen sollten.

    Redaktionell geprüft: 25. August 2026 8 Min. Lesezeit

    Typischer Prüffokus

    Was bei diesem Testobjekt untersucht wird

    01

    Authentifizierung

    Login, Registrierung, Passwort-Reset, Sitzungen und Mehrfaktor-Prozesse.

    02

    Berechtigungen

    Zugriffe zwischen Benutzern, Rollen, Mandanten und administrativen Funktionen.

    03

    Eingaben und Logik

    Datenverarbeitung, Uploads, Workflows und missbrauchbare Geschäftsregeln.

    Was in den Scope gehört

    • Domains und relevante Pfade
    • Rollen und Benutzerprozesse
    • Backend- und Administrationsbereiche
    • Datei-Uploads und Integrationen
    • Produktiv- oder Testumgebung
    • Ausgeschlossene Funktionen

    Was Auftraggeber vorbereiten

    • Testkonten je relevanter Rolle
    • Erlaubte Testdaten und Transaktionen
    • Technischer Notfallkontakt
    • WAF- und Monitoring-Abstimmung
    • Testzeitraum und Abbruchkriterien
    • Umgang mit kritischen Funden

    Wichtige Abgrenzung

    Was nicht automatisch mitgeprüft wird

    Der Test der Webanwendung deckt nicht automatisch Hosting, internes Netzwerk, Quellcode oder angebundene APIs vollständig ab. Diese Bereiche müssen ausdrücklich vereinbart werden.