SaaS-Penetrationstest

SaaS-Penetrationstest: der Nachweis für den ersten großen Deal

Leistung von CyberSec42 · Stand 2026

CyberSec42

Der erste große Enterprise-Kunde bringt einen Fragebogen mit, und darin steht die Frage nach Ihrem Security-Nachweis. Ein SaaS-Penetrationstest liefert genau diesen Nachweis: die belegte Prüfung, dass ein Mandant nicht in die Daten eines anderen sieht, dass Rollen halten und dass Ihre Kern-Annahmen tragen. Bei CyberSec42 kommt jeder Befund mit einem ausgeführten Nachweis, und der Bericht ist so gebaut, dass ein Einkauf damit arbeiten kann.

Erstgespräch anfragen Scope besprechen
Kurz gefasst.

Warum SaaS eine eigene Prüfung braucht

Eine SaaS-Plattform teilt sich eine Infrastruktur unter vielen Mandanten. Damit steht und fällt alles mit einer Eigenschaft: der Isolation. Sieht ein Mandant durch einen Fehler in die Daten eines anderen, ist das nicht ein Bug unter vielen, sondern der Bruch des Kern-Versprechens. Genau diese Klasse fängt kein allgemeiner Scanner, weil sie im Berechtigungs-Design liegt, nicht in einem bekannten Code-Muster. Sie zeigt sich erst, wenn jemand gezielt versucht, aus dem eigenen Mandanten auszubrechen, und den Versuch mit einem Nachweis belegt.

Dazu kommt der geschäftliche Druck: der erste große Kunde ist oft der, der Ihr Sicherheitsniveau zuerst formal abfragt. Der Einkauf will keinen Marketing-Satz, sondern einen belegten Nachweis. Ein SaaS-Penetrationstest ist der Weg, diesen Nachweis in der Hand zu haben, bevor die Frage kommt.

Was wir bei SaaS prüfen

Mandanten-Isolation

Der Kern: kann ein Mandant Daten, Objekte oder Aktionen eines anderen erreichen? Wir versuchen gezielt, aus dem eigenen Tenant auszubrechen.

Zugriffskontrolle und Rollen

Ob Ownership-Prüfungen greifen, ob Rollen und Rechte halten, ob sich Privilegien unerlaubt ausweiten lassen.

Authentifizierung und Sessions

Token, Sessions, Passwort- und Reset-Fluss, Mehrfaktor, und wie sauber der Übergang zwischen Kontexten ist.

API und Objektzugriff

Direkte Objektreferenzen, Massen-Zuweisung, ungeprüfte Parameter, die einen Zugriff über die eigene Grenze hinaus erlauben.

Injection und Server-Abrufe

SQL, Command, Template und SSRF, verfolgt vom nicht vertrauenswürdigen Eingang bis zur gefährlichen Senke.

Secret- und Datenumgang

Wo Zugangsdaten und Mandantenschlüssel liegen, ob sie geloggt oder weitergereicht werden, wie sensible Daten geschützt sind.

Der Scope wird pro Projekt festgelegt. Was geprüft wird und was ausdrücklich nicht, halten wir schriftlich fest, bevor der Test beginnt.

So läuft der Test ab

Scope und Fragebogen-Abgleich

Wir legen den Prüfumfang fest und richten ihn an den Fragen aus, die Ihr Enterprise-Einkauf voraussichtlich stellt, damit der Bericht am Ende die richtigen Antworten liefert.

Mehr-Mandanten-Setup

Wir prüfen aus der Perspektive mehrerer Mandanten und Rollen, denn Isolation zeigt sich nur, wenn man aus einem Konto in ein anderes zu greifen versucht.

Prüfung und Verkettung

Jede relevante Klasse wird geprüft, einzelne Schwächen werden zu Ketten verbunden, um den tatsächlichen Impact über die Mandantengrenze hinweg einzuordnen.

Verifikation je Befund

Nur was sich mit einem ausgeführten Nachweis belegen lässt, wird als Befund geführt. Fehlalarme werden verworfen, nicht hochgestuft.

Bericht für den Einkauf

Sie erhalten einen prüffähigen Bericht mit Management-Zusammenfassung, Risiko-Register, Nachweis und Korrektur-Vorschlag je Befund, formuliert so, dass er der Prüfung eines Enterprise-Einkaufs standhält.

Nachtest

Nach Ihren Korrekturen prüfen wir die behobenen Befunde erneut und dokumentieren den Stand, damit die Behebung belegt ist.

Warum CyberSec42

Bereit für die Security-Frage des ersten großen Kunden?

In einem kostenlosen Erstgespräch benennen wir die eine Eigenschaft, von der Ihre Plattform abhängt, meist die Mandanten-Isolation, und ordnen ein, wie ein Test aussieht, der den Einkauf überzeugt.

Erstgespräch anfragen

CyberSec42 ist eine unabhängige technische Sicherheitsprüfung, keine akkreditierte Zertifizierungsstelle und keine Rechtsberatung.

Häufige Fragen

Was ist ein SaaS-Penetrationstest?

Ein Penetrationstest, der auf die Eigenheiten einer SaaS-Plattform zugeschnitten ist. Im Zentrum stehen die Mandanten-Isolation und die Zugriffskontrolle, also die Frage, ob ein Kunde nur seine eigenen Daten und Aktionen erreichen kann.

Warum verlangt mein Enterprise-Kunde einen Security-Nachweis?

Weil er Ihre Plattform in seine eigene Risikolage einbindet. Der Einkauf großer Kunden prüft Lieferanten formal, oft per Fragebogen. Ein Penetrationstest mit belegten Befunden ist die Antwort, die dort erwartet wird.

Was kostet ein SaaS-Penetrationstest?

Der Aufwand richtet sich nach dem Umfang: Zahl der Mandanten-Modelle, Rollen und die Tiefe der Prüfung. Statt einer Pauschale besprechen wir zuerst Ihr System und machen danach ein individuelles Angebot.

Bekomme ich einen Bericht, den ich meinem Kunden zeigen kann?

Ja. Der Bericht ist als prüffähiges Artefakt aufgebaut, mit Management-Zusammenfassung, Risiko-Register und Nachweis je Befund. Er ist so formuliert, dass ein Enterprise-Einkauf damit arbeiten kann.

Was, wenn Befunde gefunden werden?

Jeder Befund kommt mit einem Korrektur-Vorschlag. Nach Ihren Korrekturen prüfen wir die behobenen Stellen in einem Nachtest erneut und dokumentieren den Stand, damit die Behebung belegt ist.