Grundlagen

    Was ist ein Pentest?

    Ein verständlicher Einstieg für alle, die einen Penetrationstest einordnen, vorbereiten oder beauftragen müssen – ohne Security-Fachwissen vorauszusetzen.

    Redaktionell geprüft: 25. August 2026 8 Minuten Lesezeit

    Kurz erklärt

    Ein kontrollierter Angriff mit klaren Regeln

    Ein Penetrationstest, kurz Pentest, ist eine beauftragte Sicherheitsprüfung. Testende versuchen mit realistischen Angriffstechniken, Schwachstellen in definierten Systemen aufzudecken und kontrolliert auszunutzen. Umfang, Zeitraum und erlaubte Methoden werden vorher schriftlich vereinbart.

    Die wichtigste Einordnung

    Ein Pentest ist eine Momentaufnahme. Er zeigt, welche Schwachstellen zum Testzeitpunkt praktisch ausnutzbar waren – er garantiert keine dauerhafte Sicherheit.

    Wann ist ein Pentest sinnvoll?

    Vor dem Go-live einer kritischen Anwendung
    Nach größeren Architektur- oder Login-Änderungen
    Wenn Kunden oder Auditoren einen Nachweis verlangen
    Regelmäßig bei hohem Schutzbedarf oder großer Angriffsfläche

    Pentest oder Schwachstellenscan?

    Beide Verfahren sind nützlich, beantworten aber unterschiedliche Fragen.

    Schwachstellenscan

    Automatisiert, breit und häufig wiederholbar. Erkennt bekannte Muster, produziert aber auch Fehlalarme und versteht keine Geschäftslogik.

    Penetrationstest

    Kombiniert Werkzeuge mit manueller Analyse. Prüft Ausnutzbarkeit, Angriffsketten und Auswirkungen im konkreten Kontext.

    Was kann geprüft werden?

    01

    Webanwendung & API

    Portale, Shops, SaaS-Produkte und technische Schnittstellen

    02

    Infrastruktur

    Internet-exponierte Systeme, interne Netzwerke und Active Directory

    03

    Cloud & Mobile

    Cloud-Konfigurationen, Identitäten und mobile Anwendungen

    Alle Pentest-Arten vergleichen

    So läuft ein Pentest typischerweise ab

    1. 01Scope festlegenZiele, Systeme, Ausschlüsse und Testtiefe schriftlich bestimmen.
    2. 02Test vorbereitenAnsprechpersonen, Zugänge, Testdaten und Zeitfenster bereitstellen.
    3. 03Kontrolliert prüfenSchwachstellen suchen, verifizieren und Auswirkungen nachvollziehbar belegen.
    4. 04Ergebnisse bewertenBefunde priorisieren und technische sowie geschäftliche Risiken einordnen.
    5. 05Beheben und nachtestenMaßnahmen umsetzen und kritische Befunde durch einen Retest schließen.

    Nächster Schritt

    Vom Verständnis zur konkreten Anfrage

    Klären Sie als Nächstes Testobjekt, Ziel, Umfang und Budget. Dadurch werden Angebote belastbarer und besser vergleichbar.

    Quelle und Einordnung

    Redaktionell erstellt von Daniel von Pentesto. Diese Einführung ersetzt keine individuelle Sicherheits- oder Rechtsberatung.

    BSI: Sicherheit von Webanwendungen