Audit-Vorlage
security
Ein Security-Review über 14 Domains — jeder Befund belegt, jede Ausnutzbarkeit eingestuft.
Zugeordnet zu: OWASP · CWE · MITRE · CIS
So funktioniert dieses Audit
Ein Spezialisten-Schwarm prüft die 14 Security-Domains parallel: Injection, Authentication, Authorization, Secrets und Crypto, Supply Chain, Konfiguration, IaC, CI/CD, API, Business Logic, Frontend, Privacy, Logging und LLM. Zuerst kartiert Phase 0 die Angriffsfläche und die Trust Boundaries. Jeder Befund zitiert eine file:line oder ein Config-Artefakt, ordnet ihn OWASP, CWE, MITRE oder CIS zu und trägt eine Severity von P0 bis P3 samt CVSS-Schätzung. Jeden P0/P1 nehmen unabhängige Skeptiker auseinander, bevor er es in den Bericht schafft.
Wann du es einsetzt
Vor dem Production-Launch
Du stehst kurz vor dem Release und willst wissen, was ein Angreifer erreichen kann. Das Audit kartiert Entry Points und Trust Boundaries und legt unauthentifizierte, verändernde Endpoints, IDOR/BOLA-Lücken und offengelegte Secrets als P0 offen — jeweils mit konkretem Exploit-Pfad und Vorher/Nachher-Fix.
Übernommene Codebase prüfen
Du hast einen Service ohne Security-Historie übernommen. Der Schwarm baut von Grund auf ein Inventar der Angriffsfläche und benotet alle 14 Domains von A bis F, damit du siehst, wo du wirklich angreifbar bist — schwache JWT-Validierung, zu breite IAM, Dependencies mit bekannten CVEs — statt zu raten.
CI/CD und IaC härten
Deine Pipelines und dein Terraform sind organisch gewachsen. Das Audit sucht nach Secrets in der CI, pull_request_target-Risiken, öffentlichen Buckets, fehlender Encryption at Rest und zu breiten Rollen — und ordnet jede Lücke einem CIS-Control samt konkreter Korrekturmassnahme zu.
Was du bekommst
Ein priorisiertes GitHub-Tracking-Issue plus ein Issue je bestätigtem Befund — jeweils mit Management-Summary, OWASP/CWE/MITRE-Zuordnung, geschwärztem Beleg, CVSS und Vorher/Nachher-Fix.
