TESTMETHODEN

Testmethoden

Jedes Haxoris-Projekt folgt einer veröffentlichten Methodik. Genau das macht einen Test wiederholbar, über Jahre vergleichbar und gegenüber einem Auditor belastbar — statt davon abhängig, welcher Tester gerade verfügbar war.

Dies sind die Standards, nach denen wir arbeiten, und wofür jeder davon tatsächlich gedacht ist.

TESTMETHODEN

Warum die Methodik zählt

Zwei Tester mit derselben Anwendung und ohne Methodik liefern zwei verschiedene Berichte — und keiner sagt Ihnen, was nicht geprüft wurde. Ein veröffentlichter Standard fixiert die Abdeckung, sodass ein „hier ist nichts“ etwas bedeutet.

Außerdem werden Ihre Berichte über Jahre und über Anbieter hinweg vergleichbar — genau das, was ein Zertifizierungsauditor oder ein Kundenfragebogen von Ihnen verlangt.

Die Standards, nach denen wir arbeiten

Welche Methodik für Ihren Test gilt

Wenn Sie testen…Arbeiten wir nachWeiterlesen
Eine Webanwendung oder APIOWASP Top 10:2025, WSTG, ASVSOWASP · WSTG · ASVS
Eine mobile AppOWASP MASVS und MASTGPenetrationstests für mobile Anwendungen
Internes Netz oder Active DirectoryPTES, NIST SP 800-115, MITRE ATT&CKActive-Directory-Wiki
Cloud-InfrastrukturCIS Benchmarks, Well-Architected-Vorgaben des AnbietersCloud-Vulnerabilities-Wiki
Eine LLM- oder KI-IntegrationOWASP Top 10 for LLM ApplicationsLLM-Top-10-Wiki

Methodiken — häufige Fragen

01 Welche Methodik nutzen Sie bei unserem Test?

Das hängt davon ab, was getestet wird. Web und API folgen OWASP Top 10:2025, WSTG und ASVS; Mobile folgt MASVS und MASTG; Infrastruktur und Red Team folgen PTES und NIST SP 800-115, mit Befunden abgebildet auf MITRE ATT&CK. Die Methodik steht vor Projektbeginn im Scope-Dokument.

02 Können Sie gegen einen bestimmten Standard testen?

Ja. Wenn Ihr Auditor, Ihr Kunde oder Ihre Aufsicht einen Standard benannt hat, sagen Sie ihn uns — wir scopen ausdrücklich danach und berichten in dessen Struktur.

03 Verwenden Sie automatische Scanner?

Als eine Eingabe, nie als den Test. Scanner helfen bei Abdeckung und beim Finden bekannter verwundbarer Komponenten, aber jeder Befund, den wir berichten, ist manuell verifiziert — Scanner-Ausgaben reichen wir nicht als Ergebnis weiter.

04 Steht im Bericht, was nicht getestet wurde?

Ja, ausdrücklich. Ein Bericht, der nur Befunde auflistet, sagt nichts über die Abdeckung. Unserer nennt Methodik, Umfang und Ausschlüsse, damit Sie wissen, was das Ausbleiben eines Befunds bedeutet.

Unsicher, welche Methodik passt?

Sagen Sie uns, was geprüft werden soll — wir sagen Ihnen, welcher Standard gilt und wie die Abdeckung aussieht.

Kostenloses Scoping-Gespräch buchen