Vorab gerechnet

Shield 42

42 Angriffswege, einmal durchgegangen: OWASP-Durchlauf, Abhängigkeits-Scan, Rechte- und Protokollprüfung, dazu die Verarbeitungswege nach DSGVO. Die Sofortmaßnahmen bauen wir gleich ein, statt sie nur aufzuschreiben. Vollzahlung vorab, Besetzung durch uns, Start binnen 42 Tagen.

Gerechnet am 19.09.2026 um 20:19 Uhr

Festpreis netto
8.542
Shield 42 48 Std.

So haben wir Sie verstanden

Sicherheitsaudit (OWASP, Abhängigkeiten, Rechte/Protokolle, DSGVO-Verarbeitungswege) mit sofortiger Umsetzung erster Maßnahmen, Festpreis in 42 Tagen.

Was der Prototyp enthält

Erster OWASP-Teilbericht mit priorisierten Funden und den ersten eingebauten Sofortmaßnahmen an einem konkreten System.

Aufwands-Meter — 100 heißt maximaler Aufwand und maximaler Preis, keine Note.

Mehrere Prüfdisziplinen plus Altsystem-Anbindung und direkte Code-Eingriffe ohne bekannten Bestandszustand

Komponenten

  • OWASP-Durchlauf und pentestartige Prüfung
  • Abhängigkeits-Scan
  • Rechte- & Protokollprüfung
  • DSGVO-Verarbeitungswege prüfen
  • Sofortmaßnahmen umsetzen

Annahmen hinter dem Preis

  • Zugriff auf Quellcode und eine Kopie der Betriebsumgebung wird gewährt
  • Es handelt sich um eine Anwendung überschaubarer Größe, nicht mehrere Systeme
  • Die 42 Angriffswege umfassen OWASP-Durchlauf, Abhängigkeits-Scan, Rechte- und Protokollprüfung sowie die Verarbeitungswege nach DSGVO

Was wir zu Beginn klären

  • Um welches System (Technologie, Größe, Nutzerzahl) handelt es sich konkret?
  • Liegt bereits eine Dokumentation der Verarbeitungstätigkeiten nach DSGVO vor?

Der Fahrplan — was in welcher Woche fertig ist

  1. Woche 1 Kickoff Abstimmung, Zugänge, Feinschnitt des Umfangs
  2. Woche 2 OWASP-Durchlauf und pentestartige Prüfung 2 PT
  3. Woche 2 Abhängigkeits-Scan 0,5 PT
  4. Woche 2 Rechte- & Protokollprüfung 1 PT
  5. Woche 2 DSGVO-Verarbeitungswege prüfen 1 PT
  6. Woche 2 Sofortmaßnahmen umsetzen 1,5 PT
  7. Woche 3 Abnahme Übergabe, vollständig vorab bezahlt

Wo mehr Köpfe am meisten helfen

Mehr Köpfe ziehen die Abnahme bei diesem Plan um keine ganze Woche vor: Die Bausteine bauen aufeinander auf oder sind dafür zu klein. Sie kosteten hier nur mehr.

Lastenheft und Pflichtenheft

Ziel Die Sicherheits- und Datenschutzlage des Systems ist geprüft und kritische Lücken sind geschlossen.

Lösungsweg Strukturierter Sicherheits- und Datenschutz-Check mit Werkzeugunterstützung und manueller Prüfung, kritische Funde werden direkt im Code behoben.

  1. Was gefordert istDas System muss auf OWASP-Top-10-Schwachstellen geprüft werden.
    Wie wir es umsetzenManueller und werkzeuggestützter OWASP-Durchlauf gegen die Anwendung
  2. Was gefordert istDie eingesetzten Abhängigkeiten müssen auf bekannte Sicherheitslücken gescannt werden.
    Wie wir es umsetzenAutomatisierter Abhängigkeits-Scan der eingesetzten Pakete/Bibliotheken
  3. Was gefordert istDie Rechtevergabe und Protokollierung müssen geprüft werden.
    Wie wir es umsetzenReview von Rollen-/Rechtekonzept und bestehender Protokollierung (Serilog, falls vorhanden)
  4. Was gefordert istDie Verarbeitungswege personenbezogener Daten müssen nach DSGVO geprüft werden.
    Wie wir es umsetzenDurchsicht der Datenflüsse und Verarbeitungstätigkeiten gegen DSGVO-Vorgaben
  5. Was gefordert istErkannte kritische Sofortmaßnahmen müssen unmittelbar umgesetzt, nicht nur dokumentiert werden.
    Wie wir es umsetzenDirekte Korrektur kritischer Findings im Quellcode als Sofortmaßnahme

Rahmenbedingungen

  • Start binnen 42 Tagen nach Kauf
  • Vollzahlung vorab
  • Besetzung des Teams durch Masters of Code

Nicht im Umfang

  • Kein vollständiges Penetration-Testing über die genannten Bereiche hinaus
  • Keine Neuentwicklung oder Refactoring über Sofortmaßnahmen hinaus
  • Keine rechtliche Beratung im Sinne einer DSGVO-Rechtsberatung
  • Kein laufender Support nach Projektende

Woran Sie die Abnahme messen

  • Schriftlicher Prüfbericht mit klassifizierten Funden (kritisch/hoch/mittel/niedrig) liegt vor
  • Die innerhalb der 48 Stunden behebbaren kritischen Funde sind nachweislich behoben
  • Abhängigkeits-Scan-Report liegt vor; offene kritische CVEs sind mit Maßnahme benannt
  • Das Ergebnis wird binnen 42 Tagen nach Start übergeben

Meilensteine

  • Woche 2: OWASP-Durchlauf und pentestartige Prüfung
  • Woche 2: Abhängigkeits-Scan
  • Woche 2: Rechte- & Protokollprüfung
  • Woche 2: DSGVO-Verarbeitungswege prüfen
  • Woche 2: Sofortmaßnahmen umsetzen
  • Woche 3: Abnahme

Technologien, die wir einsetzen

  • .NET 10 LTS
  • ASP.NET Core MVC & Razor Pages
  • SQL Server 2025
  • Serilog & OpenTelemetry
  • Minimal APIs & REST / Web API
  • OAuth2 / OpenID Connect & ASP.NET Core Identity
  • Docker
  • YARP
  • .NET 10Laufzeitbasis der geprüften Anwendung, auf der Sofortmaßnahmen umgesetzt werden
  • ASP.NET Core MVCPrüfung der Webschnittstellen und Formulare auf OWASP-relevante Schwachstellen
  • SQL ServerPrüfung der Datenhaltung auf Zugriffsrechte und Datenschutzkonformität
  • SerilogBewertung und ggf. Nachbesserung der bestehenden Protokollierung
  • REST-Schnittstelle (JSON)Prüfung vorhandener Schnittstellen auf Absicherung und Datenübertragung
  • OAuth2 / OpenID Connect & ASP.NET Core IdentityPrüfung von Anmeldung, Rechten und Token
  • DockerPrüfung der Container und ihrer Abhängigkeiten
  • YARPPrüfung des vorgelagerten Reverse-Proxy und seiner Regeln

← Zurück zum Portfolio