TESTMETHODEN
Testmethoden
Jedes Haxoris-Projekt folgt einer veröffentlichten Methodik. Genau das macht einen Test wiederholbar, über Jahre vergleichbar und gegenüber einem Auditor belastbar — statt davon abhängig, welcher Tester gerade verfügbar war.
Dies sind die Standards, nach denen wir arbeiten, und wofür jeder davon tatsächlich gedacht ist.
TESTMETHODEN
Warum die Methodik zählt
Zwei Tester mit derselben Anwendung und ohne Methodik liefern zwei verschiedene Berichte — und keiner sagt Ihnen, was nicht geprüft wurde. Ein veröffentlichter Standard fixiert die Abdeckung, sodass ein „hier ist nichts“ etwas bedeutet.
Außerdem werden Ihre Berichte über Jahre und über Anbieter hinweg vergleichbar — genau das, was ein Zertifizierungsauditor oder ein Kundenfragebogen von Ihnen verlangt.
Die Standards, nach denen wir arbeiten
OWASP Top 10
Die zehn kritischsten Risikokategorien für Webanwendungen, 2025 überarbeitet. Die Basis, die jeder Webtest abdeckt.
OWASP WSTG
Der Web Security Testing Guide — das detaillierte Vorgehen Test für Test hinter einer gründlichen Webanwendungsprüfung.
OWASP ASVS
Der Application Security Verification Standard: messbare Anforderungen auf drei Vertrauensstufen, sodass Abdeckung eine Zahl ist und keine Meinung.
OWASP MASVS & MASTG
Die mobilen Entsprechungen von ASVS und WSTG, eingesetzt in jedem iOS- und Android-Projekt.
MITRE ATT&CK
Der Katalog gegnerischer Taktiken und Techniken, auf den wir Red-Team-Aktivitäten abbilden, damit Sie sehen, welche Techniken Ihre Kontrollen erkannt haben.
PTES und NIST SP 800-115
Durchführungsstandards für den gesamten Projektverlauf — Scoping, Informationsbeschaffung, Ausnutzung, Post-Exploitation und Reporting.
Welche Methodik für Ihren Test gilt
| Wenn Sie testen… | Arbeiten wir nach | Weiterlesen |
|---|---|---|
| Eine Webanwendung oder API | OWASP Top 10:2025, WSTG, ASVS | OWASP · WSTG · ASVS |
| Eine mobile App | OWASP MASVS und MASTG | Penetrationstests für mobile Anwendungen |
| Internes Netz oder Active Directory | PTES, NIST SP 800-115, MITRE ATT&CK | Active-Directory-Wiki |
| Cloud-Infrastruktur | CIS Benchmarks, Well-Architected-Vorgaben des Anbieters | Cloud-Vulnerabilities-Wiki |
| Eine LLM- oder KI-Integration | OWASP Top 10 for LLM Applications | LLM-Top-10-Wiki |
Methodiken — häufige Fragen
01 Welche Methodik nutzen Sie bei unserem Test?
Das hängt davon ab, was getestet wird. Web und API folgen OWASP Top 10:2025, WSTG und ASVS; Mobile folgt MASVS und MASTG; Infrastruktur und Red Team folgen PTES und NIST SP 800-115, mit Befunden abgebildet auf MITRE ATT&CK. Die Methodik steht vor Projektbeginn im Scope-Dokument.
02 Können Sie gegen einen bestimmten Standard testen?
Ja. Wenn Ihr Auditor, Ihr Kunde oder Ihre Aufsicht einen Standard benannt hat, sagen Sie ihn uns — wir scopen ausdrücklich danach und berichten in dessen Struktur.
03 Verwenden Sie automatische Scanner?
Als eine Eingabe, nie als den Test. Scanner helfen bei Abdeckung und beim Finden bekannter verwundbarer Komponenten, aber jeder Befund, den wir berichten, ist manuell verifiziert — Scanner-Ausgaben reichen wir nicht als Ergebnis weiter.
04 Steht im Bericht, was nicht getestet wurde?
Ja, ausdrücklich. Ein Bericht, der nur Befunde auflistet, sagt nichts über die Abdeckung. Unserer nennt Methodik, Umfang und Ausschlüsse, damit Sie wissen, was das Ausbleiben eines Befunds bedeutet.
Unsicher, welche Methodik passt?
Sagen Sie uns, was geprüft werden soll — wir sagen Ihnen, welcher Standard gilt und wie die Abdeckung aussieht.
Kostenloses Scoping-Gespräch buchen