Was wir gemacht haben und wie es ausging.

Sechs Projekte über alle drei Disziplinen hinweg: vom Entwurf und Bau von Plattformen über Sicherheitsaudits bis zum Penetrationstest. Jede nennt die Ausgangslage, den Umfang der Arbeit und das Ergebnis.

Zur Anonymisierung

Wir veröffentlichen diese Studien ausschließlich anonymisiert und mit Zustimmung des Kunden. Keine Firmennamen und keine Angabe, die eng genug wäre, um jemanden zu identifizieren. Technische Details stehen nur so weit, wie es nötig ist, nie so weit, dass sie einen Angriff erleichtern. Eine direkte Referenz vermitteln wir auf Anfrage.

01Sichere Produktentwicklung

Eine Multi-Tenant-Plattform für eine Lieferkette

Ein Logistikunternehmen musste einen alternden Monolithen durch eine Plattform für Bestellungen, Lager, Lieferanten und Rechnungsstellung ersetzen. Die Lieferanten selbst sollten sich anmelden, jeder darf also ausschließlich seine eigenen Daten sehen. Diese eine Anforderung prägte den gesamten Entwurf.

Was wir geliefert haben

  • Backend in Go über PostgreSQL, Datentrennung über Row Level Security und ein einheitliches Mandantenmodell
  • Frontend in Next.js mit React Query
  • Anmeldung über Keycloak (OIDC), kurzlebige Zugriffstokens und rotierende Refresh-Tokens
  • AWS-Infrastruktur (EKS, RDS, ElastiCache) vollständig in Terraform
  • Auslieferung über GitHub Actions, Betriebstransparenz über OpenTelemetry und Grafana
  • Cloudflare vor der Anwendung: WAF, Ratenbegrenzung, DNS

Vorgehen

Sicherheit war von Anfang an Teil des Entwurfs: Bedrohungsmodellierung, minimale Rechte, Geheimnisse ausschließlich über den AWS Secrets Manager und automatisches Scannen von Abhängigkeiten und Containern bei jeder Änderung. Vor dem Start durchlief das Ganze ein internes Security-Review und einen Penetrationstest.

ErgebnisDie Plattform läuft in Produktion. Die Trennung zwischen den Lieferanten hielt auch der späteren Prüfung stand. Die Zusammenarbeit läuft als langfristiger Engineering-Retainer weiter.

02Offensive Sicherheit

Penetrationstest einer Finanzanwendung vor einer Finanzierungsrunde

Ein Fintech mit einer laufenden Anwendung für Konten, Überweisungen und Transaktionshistorie wollte vor einer größeren Finanzierungsrunde einen unabhängigen Blick aus Angreifersicht. Der Stack: React, eine Node.js- und Express-API, PostgreSQL, eine React-Native-App und AWS.

Was wir geliefert haben

  • Grey-Box-Penetrationstest von Web, REST-API, Android- und iOS-App sowie ausgewählten Teilen der Infrastruktur
  • Manuelles Testen, unterstützt durch Burp Suite Professional, OWASP ZAP, Frida und Objection auf Mobil, Nuclei und eigene Skripte
  • Bericht mit nach realem Risiko geordneten Befunden und einem Vorschlag zur Behebung
  • Nachtest nach dem Einspielen der Korrekturen

Vorgehen

Der Test war vorab schriftlich autorisiert, mit vereinbartem Umfang, Zeitfenster und einem Kontakt für den Fall, dass etwas im Betrieb unerwartet reagiert.

Wichtigste Befunde

  • Fehlende Autorisierung auf Objektebene bei Transaktionen: Das Ändern einer Kennung lieferte fremde Transaktionen. OWASP führt diese Klasse als Broken Object Level Authorization.
  • Mass Assignment bei der Profilaktualisierung: Die Schnittstelle akzeptierte ein Feld, mit dem sich eigene Rechte erhöhen ließen.
  • Refresh-Tokens wurden nach Passwortwechsel und Abmeldung nicht sauber ungültig.
  • In der mobilen App sensible Daten in unverschlüsseltem Speicher und schwach konfiguriertes Certificate Pinning.
  • Veraltete Abhängigkeiten mit bekannten Schwachstellen, darunter das Paket ip vor 1.1.9, dessen isPublic-Funktion private Adressen in der Schreibweise 0x7f.1 als öffentlich einstufte und damit einen Weg zu SSRF öffnete (CVE-2023-42282).

ErgebnisAlle kritischen und hohen Befunde wurden behoben und waren im Nachtest nicht mehr ausnutzbar. Der Kunde erhielt einen Bericht, der auch vor Investoren und in deren technischer Prüfung Bestand hatte.

03Sichere Produktentwicklung

Interne Plattform und Cloud für einen Hersteller

Ein Hersteller mit mehreren Werken bearbeitete Störungsmeldungen, Ersatzteile und Wartungseinsätze mit einer Mischung aus Tabellen, E-Mail und einem älteren Werkzeug auf eigenem Server. Sie wollten ein System für alle Werke.

Was wir geliefert haben

  • Interne Webanwendung in React und NestJS über PostgreSQL
  • AWS-Infrastruktur (EKS, RDS, S3, Cognito) vollständig in Terraform
  • Auslieferung nach GitOps über GitHub Actions und ArgoCD
  • Betriebs- und Logtransparenz über Prometheus, Grafana und Loki
  • Zugriffssteuerung über AWS IAM und Kubernetes RBAC, konsequent auf minimale Rechte
  • Geheimnisse über den AWS Secrets Manager, Image- und Abhängigkeitsscans bei jeder Änderung

Vorgehen

Die Umgebungen wurden von Beginn an getrennt, Zugriffe auf das Minimum gesetzt und der Betrieb lesbar gemacht. Vor der Übergabe wurde die Architektur geprüft und eine Härtungsbasis angewendet.

ErgebnisDas Unternehmen bekam ein System statt verstreuter Tabellen und E-Mails. Die Infrastruktur trägt auch weitere interne Werkzeuge. Die Zusammenarbeit läuft als monatlicher Support weiter.

04Offensive Sicherheit

Sicherheitsaudit und Bedrohungsmodellierung für eine B2B-Plattform

Ein SaaS-Unternehmen, dessen B2B-Plattform seit einigen Jahren lief, bereitete sich auf größere Enterprise-Abschlüsse vor. Sie brauchten ein formales Audit und ein Bedrohungsmodell, nicht nur einen Penetrationstest.

Was wir geliefert haben

  • Prüfung der Anwendungsschicht, sowohl Web als auch Schnittstellen
  • Prüfung von Anmeldung, Berechtigungen und Zugriff auf sensible Daten
  • Kontrolle der grundlegenden Cloud-Konfiguration
  • Workshops zur Bedrohungsmodellierung über die kritischen Geschäftsabläufe

Vorgehen

Eine Kombination aus Dokumentenprüfung, Interviews mit dem technischen Team, statischer und dynamischer Analyse sowie STRIDE-Workshops, angepasst daran, wie viel Risiko das Unternehmen tragen wollte.

Wichtigste Befunde

  • Mehrere Stellen mit unzureichender Autorisierung auf Objektebene, dasselbe Muster wie in der Studie oben.
  • Schwächere Handhabung von Sitzungen und Rechten im Administrationsbereich.
  • Veraltete Abhängigkeiten mit bekannten Schwachstellen, darunter die Bibliothek qs vor 6.10.3, bei der Prototype Pollution den Prozess aufhängen kann (CVE-2022-24999).
  • Kein einheitlicher Umgang mit Geheimnissen und mit dem Wechsel von Zugangsdaten.

ErgebnisDer Kunde erhielt ein Bedrohungsmodell, eine nach Geschäftsauswirkung geordnete Risikoliste und einen Verbesserungsplan über sechs bis zwölf Monate. Die schnellen Maßnahmen setzten sie intern um, für die größeren Umbauten holten sie später externe Unterstützung. Das Audit half ihnen auch im Gespräch mit Enterprise-Kunden.

05Offensive Sicherheit

Audit einer Cloud-Infrastruktur und ihrer Sicherheitsbasis

Ein Produktions- und Logistikunternehmen betrieb mehrere Anwendungen und interne Werkzeuge auf AWS. Die Infrastruktur war über Jahre ohne gemeinsame Regel gewachsen. Sie wollten einen unabhängigen Blick auf ihren Zustand, die Rechte und die Bereitschaft für ein mögliches Compliance-Audit.

Was wir geliefert haben

  • Prüfung der AWS-Konten- und Organisationsstruktur
  • IAM: Rollen, Richtlinien, Benutzer und Servicekonten
  • Netzwerkentwurf, also VPCs, Sicherheitsgruppen und was aus dem Internet erreichbar ist
  • Kubernetes-Konfiguration und deren RBAC
  • Geheimnisse, Logging und Betriebstransparenz

Vorgehen

Prüfung des Terraform-Codes und der laufenden Konfiguration, automatische Scans mit Prowler, ScoutSuite, Trivy und kube-bench, manuelle Analyse der kritischen Punkte und Interviews mit dem betreibenden Team.

Wichtigste Befunde

  • Mehrere Rollen mit deutlich mehr Rechten als nötig, besonders rund um Auslieferung und Servicekonten.
  • Einige Ressourcen ohne ausreichende Einschränkung aus dem Internet erreichbar.
  • Uneinheitlicher Umgang mit Geheimnissen, teils noch in Umgebungsvariablen und älteren Konfigurationen.
  • Fehlendes oder unvollständiges Logging sicherheitsrelevanter Ereignisse.
  • Mehrere mittlere Befunde bei der Kubernetes-Härtung, etwa Workloads als root und Container mit unnötig weiten Rechten.

ErgebnisWir lieferten einen geordneten Bericht und einen konkreten Härtungsplan. Der Kunde schloss die größten Lücken Schritt für Schritt und übernahm einen Teil der Empfehlungen in eigene interne Standards. Das Audit gab ihm zugleich die Argumentation gegenüber der Geschäftsführung.

06Der gesamte Zyklus

Plattform für Anlagen und Wartung, vom Entwurf bis zum Penetrationstest

Ein Unternehmen mit Standorten in mehreren Ländern ersetzte die zersplitterte Verwaltung von Anlagen, Wartung, Serviceeinsätzen und Ersatzteilen. Bis dahin liefen ältere Software auf eigenem Server, Tabellen und einige isolierte Werkzeuge. Die einzelnen Gesellschaften der Gruppe mussten ihre Daten getrennt halten, deshalb war die Plattform von Beginn an mandantenfähig entworfen.

Was wir geliefert haben

  • Backend in Go mit klar getrennten Domänen, Frontend in Next.js und TypeScript
  • PostgreSQL mit striktem Mandantenmodell und Row Level Security
  • Anmeldung über OIDC mit fein abgestuften Rechten
  • Asynchrone Abläufe, also Benachrichtigungen, Synchronisierung und Auswertungen, über eine Nachrichtenwarteschlange
  • AWS (EKS, RDS, S3, IAM, Secrets Manager) vollständig in Terraform, Auslieferung nach GitOps
  • Transparenz über OpenTelemetry, Prometheus, Grafana und Loki, Cloudflare als Edge-Schicht

Vorgehen

Die Bedrohungsmodellierung fand im Entwurf statt, nicht am Ende. Minimale Rechte galten von Beginn an über IAM, Kubernetes und Anwendungsrollen. Geheimnisse liefen ausschließlich über den Secrets Manager, keines lag im Repository. Code, Abhängigkeiten und Container wurden bei jeder Änderung gescannt, Reviews liefen während der gesamten Entwicklung, und vor dem Start stand ein vollständiger Penetrationstest von Web, Schnittstellen und ausgewählter Infrastruktur.

ErgebnisDie Plattform ersetzte den bisherigen Mix und vereinheitlichte Anlagen- und Wartungsverwaltung über die Standorte hinweg. Die Trennung zwischen den Gesellschaften hielt einem späteren externen Blick stand. Die Zusammenarbeit läuft als langfristiger Produkt- und Plattform-Retainer weiter.

Kontakt aufnehmen

Haben Sie etwas Ähnliches vor?

Schreiben Sie uns, worum es geht. Wir antworten innerhalb eines Werktags und sagen Ihnen, ob es Arbeit für uns ist, auch wenn die Antwort nein lautet.