Cybersicherheit

Schützen Sie Ihr Unternehmen vor Hacks, Viren und Datenlecks

Die meisten Website-Betreiber denken erst dann an Sicherheit, wenn die Website bereits gehackt wurde: Auf den Seiten erscheint Spam-Werbung, Kunden beschweren sich über das Leck persönlicher Daten und Yandex sowie Google markieren die Website als gefährlich und blockieren sofort den Such-Traffic. Ein Hack ist kein Zufall, sondern das Ergebnis eines automatischen Schwachstellenscans durch Bots, die rund um die Uhr nach veralteten CMS-Versionen, Plugins oder ungeschützten Server-Ports suchen.

Website-Sicherheitsaudit von STARCODE ist ein Präventivschlag gegen Cyberbedrohungen. Wir führen einen vollständigen Prüfungskomplex durch: vom automatisierten Scanning bis hin zur manuellen Codeanalyse und Webserver-Konfiguration. Wir identifizieren versteckte Backdoors, Shells, Schwachstellen für SQL-Injektionen, XSS und Brute-Force und helfen, Lücken zu schließen, bevor Angreifer davon erfahren.

  • Quellcode-Analyse auf verborgene Schwachstellen und Injektionen
  • Suche nach Viren, Spam-Skripten, mobilen Weiterleitungen und Backdoors
  • Penetrationstest (Pentest) mit Simulation von Hackeraktionen
  • Audit der Webserver-Einstellungen (Nginx/Apache/OLS), SSL und Dateizugriffsrechte
  • Entwicklung detaillierter Empfehlungen für Schutz (Hardening) und Schließen von Ports

30K+

Websites landen wöchentlich wegen Viren und Hacks auf den Blacklists der Suchmaschinen

95%

Sicherheitslücken finden sich in Drittanbieter-Plugins, Themes und Serverkonfigurationen

24/7

Automatisches Scannen des Internets durch Bots auf der Suche nach anfälligen Websites

100%

Vertraulichkeit — wir unterzeichnen eine strikte NDA-Vereinbarung, bevor wir Zugänge erhalten

Sicherheit ist ein kontinuierlicher Prozess

Es gibt keine „ewige“ Sicherheit. Neue Schwachstellen (Zero-day) tauchen jeden Tag auf. Ein Sicherheitsaudit hilft dabei, die aktuellen Risiken zu verstehen und ein Schutzsystem aufzubauen, das die Wahrscheinlichkeit eines erfolgreichen Angriffs auf Ihre Website minimiert.

Unser Ansatz

Was wir im Rahmen eines Sicherheitsaudits tun

Wir kombinieren automatisierte Software mit manueller Expertenanalyse von Code und Serverkonfigurationen.

Zweistufiges Testing (SAST/DAST)

Wir analysieren den Quellcode des Projekts im statischen Modus (SAST) auf OWASP Top-10-Schwachstellen und hartcodierte Passwörter. Anschließend führen wir dynamische Tests (DAST) durch, indem wir Angriffe (Penetrationstests) auf die Live-Website simulieren.

Dies garantiert die Erkennung von sowohl architektonischen Code-Fehlern als auch Konfigurationsfehlern des Webservers.

Suche nach Backdoors und versteckten Shells

Schadcode liegt selten an der Oberfläche. Hacker verstecken Backdoors in legitimen CMS-Kerndateien, obfuszieren den Code (kodieren in Base64) oder schleusen ihn in die Datenbank ein. Normale Hosting-Antivirenprogramme bemerken diese oft nicht.

Wir vergleichen die Prüfsummen der Website-Dateien mit den Referenzversionen und bereinigen manuell alle verdächtigen Skripte.

Server-Audit und Hardening

Eine Webserver-Schwachstelle ist der einfachste Weg, die Kontrolle über eine gesamte Website zu übernehmen. Wir überprüfen die Betriebssystemversion, offene Ports, die Konfiguration des Webservers Nginx/Apache/OpenLiteSpeed, Dateischreibrechte und Datenbankeinstellungen.

Auf dieser Grundlage erstellen wir klare Lastenhefte zur Härtestellung der Einstellungen (Hardening), Sperrung von Systemverzeichnissen und Ressourcenlimits.

Prozess

Phasen des Sicherheitsaudits

Eine konsequente und sichere Analyse Ihrer gesamten Infrastruktur ohne Unterbrechung des Website-Betriebs.

01

Unterzeichnung einer NDA und Datenerfassung

Wir unterzeichnen eine Geheimhaltungsvereinbarung. Wir sammeln Zugänge zu Hosting, Server (SSH), Datenbank und CMS-Panel unter strenger Kontrolle.

02

Netzwerk-Scanning

Wir führen ein Scannen des äußeren Serverperimeters (Ports) durch, überprüfen die Korrektheit des SSL-Zertifikats, der DNSSEC-Einstellungen und der HTTP-Sicherheits-Header (CSP, HSTS, X-Frame-Options).

03

Suche nach Malware

Wir scannen die Dateistruktur der Website mit spezialisierter Software auf Trojaner, Shells, versteckte Redirects und Spam-Versender. Wir prüfen die Integrität der CMS-Kern-Dateien.

04

Manuelles Audit und Angriffssimulation

Wir simulieren Angriffe auf Kontaktformulare, Authentifizierung, Suche und Warenkorb. Wir prüfen die Resistenz der Website gegen SQLi, XSS, CSRF und Versuche der Authentifizierungsumgehung (Broken Authentication).

05

Analyse von Berechtigungen und Konfigurationen

Wir überprüfen Dateipfade und Zugriffsrechte für Dateien und Ordner auf dem Server (CHMOD), Einstellungen von CMS-Konfigurationsdateien (wp-config, .htaccess usw.) sowie Berechtigungsstufen von Datenbankbenutzern.

06

Bericht und Hardening-Anleitung

Wir erstellen einen detaillierten Bericht mit einer Beschreibung aller Schwachstellen, einer Risikoklassifizierung nach der CVSS-Skala und einer Schritt-für-Schritt-Anleitung zur Absicherung (Hardening). Wir präsentieren den Bericht den Entwicklern.

Sicherheits-Stack

Audit- und Pentest-Tools

Wir nutzen spezialisierte lizenzierte Software und Open-Source-Utilities, die in der Cybersicherheit anerkannt sind.

OWASP ZAP & Nikto

Professionelle Schwachstellenscanner zur Suche nach SQL-Injections, Cross-Site Scripting (XSS), unsicheren Pfaden, Serverkonfigurationsfehlern und Headern.

Nmap & Maldet (LMD)

Nmap wird für das Audit von Netzwerkports und Serverdiensten verwendet. Linux Malware Detect (Maldet) scannt in Kombination mit ClamAV Dateien auf Signaturen von Backdoors, Web-Shells und Werbe-Redirectionen.

WPScan & CMS-Checkers

Spezialisierte Scanner für gängige CMS (WordPress, Bitrix, OpenCart), mit denen Versionen des Kerns und installierter Module mit einer internationalen Datenbank bekannter Schwachstellen (CVE) abgeglichen werden können.

Preise

Tarife für Sicherheitsaudit

Wählen Sie das Prüfungsformat in Abhängigkeit von der Komplexität und Kritikalität Ihrer Webressource.

Paketfunktionen Basis-Audit Für Content-Websites und Landingpages 25 000 ₽ Dauer: 3–5 Tage Bestellen Beliebt Umfassender Penetrationstest Für Online-Shops und B2B-Portale 45 000 ₽ Dauer: 7–10 Tage Bestellen Audit + Schutz Vollständiges Audit und Schließung aller Schwachstellen 80 000 ₽ Dauer: 14–20 Tage Besprechen
Scan auf Viren und Schadcode Automatisch Automatisch + Manuelle Analyse Automatisch + Manuelle Analyse
Netzwerk-Audit und offene Ports Basis Vollständig (Nmap) Vollständig + Portsperre
Penetrationstest (Pentest) Simulierung von Angriffen (SQLi, XSS, Brute) Simulierung von Angriffen + Audit der Autorisierungslogik
Quellcode-Analyse (SAST) Schlüsseldateien von CMS und Plugins Vollständiges Audit des benutzerdefinierten Codes
Anleitung zur Härtung (Hardening) Basis-Empfehlungen Detaillierte technische Spezifikation für Entwickler Schlüsselfertige Schutz-Implementierung durch STARCODE
Einrichtung von WAF (Cloudflare/DDoS) Empfehlungen zur Konfiguration Installation und Konfiguration von WAF-Regeln
Garantie-Support 1 Monat Beratungen 3 Monate Monitoring + Wiederherstellung
FAQ

Häufig gestellte Fragen zur Website-Sicherheit

Hier finden Sie Antworten auf häufige Fragen. Denken Sie daran: Ein Website-Hack kommt einem Unternehmen immer teurer zu stehen als ein rechtzeitiges Sicherheitsaudit.

  • Kann ein Sicherheitsaudit den Betrieb der Website beeinträchtigen?

    Nein, alle grundlegenden Scans und Prüfungen werden im passiven Modus durchgeführt und erzeugen keine übermäßige Serverlast. Penetrationstests (aktive Hacking-Versuche) führen wir entweder auf einer Sicherungskopie der Website (Staging-Version) oder zu einer vereinbarten Zeit mit minimaler Besucherzahl (z. B. nachts) durch, um Ausfälle vollständig auszuschließen.
  • Was ist eine Backdoor und warum wird sie vom Antivirus auf dem Hosting nicht erkannt?

    Ein Backdoor (Backdoor) ist ein schädliches Skript, das ein Angreifer in die Dateistruktur einer Website einschleust, um dauerhaften Zugriff auf den Server zu haben. Eine Backdoor tarnte sich oft als legitimer Code (z. B. als E-Mail-Versandfunktion oder Autorisierungs-Plugin) und enthält keine eindeutigen Virus-Signaturen, weshalb automatische Hosting-Antivirenprogramme sie übersehen. Zu ihrer Erkennung ist eine meunelle Code-Analyse und ein Abgleich der Prüfsummen erforderlich.
  • Wie oft muss ein Sicherheitsaudit der Website durchgeführt werden?

    Wir empfehlen, mindestens einmal im Jahr ein Sicherheitsaudit durchzuführen sowie nach großen CMS-Updates, dem Wechsel des Entwicklerteams oder der Integration neuer Drittanbieter-Dienste (Zahlungsgateways, CRM). Für hochbelastete Projekte und Online-Shops ist es optimal, ein permanentes Monitoring der Dateiaktivität einzurichten.
  • Welche Zugriffe benötigen Sie für die Arbeit?

    Für die Durchführung eines vollständigen Sicherheitsaudits benötigen wir Zugänge zum Hosting-Control-Panel, Server (SSH/SFTP), zur Datenbank (MySQL) und zum CMS-Adminbereich. Alle Zugänge werden nach Unterzeichnung einer Vertraulichkeitsvereinbarung (NDA) verschlüsselt übermittelt. Nach Abschluss der Arbeiten bitten wir Sie eindringlich, alle Passwörter zu ändern.
Schutz bestellen

Warten Sie nicht, bis Ihre Website gehackt wird

Bestellen Sie ein professionelles Sicherheitsaudit bei STARCODE. Wir finden und schließen alle Schwachstellen, bereinigen versteckte Bedrohungen und gewährleisten einen zuverlässigen Schutz für Ihr Unternehmen.

Sicherheitsaudit bestellen