Was wir prüfen
Zwölf Oberflächen. Jeder Stack.
Von n8n bis zu Custom-Backends in Node, Python oder Go. Von Supabase bis Postgres self-hosted, RDS oder Cloud SQL. Jeder Bereich folgt einer eigenen technischen Checkliste. Alles, was wir finden, geht mit Schweregrad, Nachweis und Fix-Vorschlag in den Bericht.
- 01
n8n- / Make-Workflows
Authentifizierung, offene Webhooks, hardcodierte Credentials, Logs mit PII.
- 02
Supabase / Postgres RLS
Policies, Anon-Rolle, service_role im Client, offene Edge Functions.
- 03
Offene HTTP-Endpunkte
Rate Limiting, CORS, Input-Validierung, Idempotenz.
- 04
LLM-Agenten
Prompt Injection, Jailbreak, Kontext-Exfiltration, Tool Confinement.
- 05
WhatsApp / Meta API
Signaturprüfung, Replay-Angriffe, Template-Missbrauch, Ausgabenlimits.
- 06
Webhook-Authentifizierung
HMAC-Signaturen, Timestamps, Secret-Rotation, Replay-Erkennung.
- 07
Secrets-Management
Wo Keys leben, wer Zugriff hat, was ins Bundle geht, was im Git landet.
- 08
Auth & Sessions
OAuth-Flows, JWT-Lifetime, Session Fixation, Password-Reset, MFA.
- 09
Custom-Backends (Node / Python / Go)
Race Conditions, IDOR, Mass Assignment, unsichere Deserialisierung, Business Logic.
- 10
Cloud-Infrastruktur (AWS / GCP / Hetzner)
IAM, öffentliche Buckets, Security Groups, Secrets Manager, Umgebungstrennung.
- 11
Frontend & Client-Side
XSS, CSRF, offene Env-Variablen, Third-Party-Skripte, Bundle Supply Chain.
- 12
CI/CD & DevOps
GitHub Actions, Deploy-Keys, Branch Protection, Secrets in Logs, SBOM.