Security by design

Souveräne und sichere Webanwendungen

Wir entwickeln Webanwendungen, bei denen Ihre Daten nicht nur sicher, sondern auch unter Ihrer Kontrolle bleiben. Sicherheit wird bei uns von Anfang an mitgedacht.

Secure Web dev
// djangsters
Sicherheit & digitale Souveränität

Wer hat Zugriff auf Ihre Daten?

Wenn die meisten Menschen an Web-Sicherheit denken, denken sie daran, Hacker fernzuhalten. Das ist ein realer und wichtiger Teil von Sicherheit, aber eben nur ein Teil des Bildes. Eine Anwendung kann gegen jeden bekannten Angriff gehärtet sein und Sie trotzdem angreifbar machen. Wenn die Daten auf einer Infrastruktur liegen, die Sie nicht kontrollieren, fremden Gesetzen unterliegen oder für ausländische Behörden zugänglich sind, können sie offengelegt werden, nicht durch Hacker, sondern durch die Rechtssysteme, denen Ihr Anbieter unterworfen ist.

Sicherheit und Souveränität sind dasselbe Problem auf unterschiedlichen Ebenen. Beide versuchen, dieselbe Frage zu beantworten: „Wer hat Zugriff auf Ihre Daten?"

sichere webentwicklung

Warum sichere Webentwicklung wichtig ist

Wenn böswillige Akteure Angriffe durchführen, nutzen sie meist eine bekannte Schwachstelle aus, etwa eine vergessene Abhängigkeit oder eine nicht normalisierte Eingabe, und eskalieren von dort aus weiter. Der Großteil dieser Arbeit ist automatisiert. Scanner durchsuchen das öffentliche Internet kontinuierlich, identifizieren Software-Versionen und prüfen auf bekannte Schwachstellen; alles, was passt, wird weiterverfolgt. Webanwendungen sind besonders verwundbar, da sie in der Regel weltweit erreichbar sind.

django

Django-Sicherheit

Django ist nach dem Prinzip Security by Design aufgebaut und deckt deshalb viele gängige Sicherheitsprobleme bereits ab Werk ab. Das ORM verhindert SQL-Injection bei Standardabfragen. Die Template-Engine maskiert Ausgaben standardmäßig. Middleware kümmert sich um CSRF. Das Admin-Interface erzwingt Authentifizierung. Aber Framework-Standards schützen nur die Teile Ihrer Anwendung, die sie auch nutzen. Nicht Ihre Geschäftslogik, nicht Ihre eigenen Views, nicht Ihre Berechtigungsentscheidungen und auch nicht Ihre Deployment-Konfiguration. Genau deshalb ist Django unser Framework der Wahl. Es bringt die Grundlagen mit, damit wir uns auf das konzentrieren können, was kein Framework für Sie lösen kann.

Diese Lücke ist der Grund, warum es Expertenwissen und Audits braucht. Automatisierte Scanner finden fehlende Header, bekannte CVEs und offensichtliche Injection-Punkte. Sie finden nicht die Art von Problem, bei der ein Workflow es einem Nutzer erlaubt, seine eigene Rechnung freizugeben, oder bei der ein vergessener interner Endpunkt alles offenlegt für jeden, der die URL kennt. So etwas erfordert einen Menschen, der prüft, wie sich die Anwendung tatsächlich verhält, nicht nur, wie sie konfiguriert ist.

Leistungen

Was wir anbieten

Sichere Webentwicklung ist ein weites Feld. Im Folgenden finden Sie unsere fokussierten Leistungen, jede ist als eigenständiges Engagement verfügbar oder lässt sich zu einer vollständigen Security-by-Design-Umsetzung kombinieren.

01/04

Sichere Webanwendungsentwicklung

Wir entwickeln maßgeschneiderte Webanwendungen, bei denen Sicherheit eine Anforderung ist. Backend, Frontend, Infrastruktur und Integrationen werden alle nach denselben Sicherheitsstandards entworfen und geprüft.

02/04

Django-Sicherheitsaudits

Ob Sie sie mit uns oder einem anderen Team gebaut haben, Ihre Django-Anwendung profitiert von einem frischen Expertenblick. Wir führen Django-Audits durch und prüfen Ihren Code auf potenzielle Probleme.

03/04

Vorbereitung auf Penetrationstests

Wir helfen Unternehmen, Penetrationstests zu bestehen oder sich von nicht bestandenen zu erholen. Vom Vorab-Schwachstellenaudit bis zur Behebung von Befunden in Ihrer Django-Codebasis erledigen wir die Arbeit, die Sie zur Abnahme bringt.

04/04

Migration zur digitalen Souveränität

Wir entwerfen EU-ansässige Architekturen, prüfen bestehende Stacks auf jurisdiktionelle Exposition und migrieren Workloads zu souveränen EU-Cloud-Anbietern, ohne Ihren Geschäftsbetrieb zu beeinträchtigen.

penetrationstest

Penetrationstests bestehen

Wir führen Penetrationstests nicht selbst durch. Wir helfen unseren Kunden, sie zu bestehen.

Penetrationstests stehen auf beiden Seiten eines Projekts. Manche Kunden kommen mit einem frischen Bericht eines externen Testers zu uns, also einer Liste von Befunden, Schweregraden und CVEs, die vor einem Kundenaudit behoben werden müssen. Andere wissen, dass ein Test ansteht, und wollen vorbereitet sein, bevor der Tester einen Account anlegt. In beiden Fällen brauchen sie dasselbe: jemanden, der die Befunde lesen, die Anwendung verstehen und die Fixes ausliefern kann, die den Punkt abschließen.

Hier kommen wir ins Spiel. Wir gleichen Penetrationstest-Berichte mit Ihrer Codebasis ab, priorisieren Befunde nach tatsächlichem Risiko und implementieren Behebungen, die einem Retest standhalten. Zur Vorbereitung führen wir unser eigenes Audit durch und suchen nach den Problemen, die ein erfahrener Tester finden wird, sowie nach weiteren Schwachstellen, die automatisierte Werkzeuge meist übersehen.

digitale Souveränität

Digitale Souveränität in der EU

Für Organisationen, die in Europa tätig sind, steht noch mehr auf dem Spiel. Die DSGVO wird strenger durchgesetzt, NIS2 erweitert die Liste regulierter Sektoren, und die Cloud-Anbieter, von denen Ihre Anwendung abhängt, können einer ausländischen Rechtsprechung unterliegen, auch dann, wenn sie mit EU-Rechenzentren werben.

Digitale Souveränität ist nicht dasselbe wie Datenresidenz. Ein Datensatz, der in einem EU-Rechenzentrum gespeichert ist, kann weiterhin außereuropäischen Rechtsforderungen unterliegen, wenn der Betreiber dieses Rechenzentrums ein nicht-europäisches Unternehmen ist. Das meistzitierte Beispiel ist der US CLOUD Act, der US-Behörden erlaubt, US-amerikanische Anbieter zur Herausgabe von Kundendaten zu zwingen, unabhängig davon, wo die Daten physisch gespeichert sind, auch in EU-Regionen.

Für manche Anwendungen ist das akzeptabel. Für Anwendungen, die regulierte personenbezogene Daten verarbeiten, für Workloads der öffentlichen Hand oder für alles, was in den Geltungsbereich von NIS2 oder DSGVO fallen könnte, ist es das nicht. Souveräne EU-Cloud-Anbieter bieten eine Alternative. Sie haben ihren Sitz in der EU, unterliegen EU-Recht und sind keinem extraterritorialen Zugriff aus Drittstaaten ausgesetzt. Der Kompromiss ist meist ein kleinerer Funktionsumfang als bei den Hyperscalern.

es richtig machen

Security by design

Eine sichere Webanwendung ist kein Sicherheitsaudit, das am Ende eines Projekts durchgeführt wird. Sie ist eine Anwendung, bei der Sicherheit auf jeder Ebene mitgedacht wird.

01/06

Sicheres Fundament

Framework, Architektur und Abhängigkeiten wurden von Tag eins an unter Sicherheitsaspekten ausgewählt.

02/06

Authentifizierung richtig umgesetzt

Benutzerauthentifizierung, Autorisierung und Session-Handling folgen etablierten, erprobten Mustern statt eigener Erfindungen.

03/06

Least-Privilege-Architektur

Dienste, Datenbanken und Benutzer erhalten nur den Zugriff, den sie tatsächlich brauchen. Wird eine Komponente jemals kompromittiert, bleibt der Schaden begrenzt.

04/06

Hosted in the EU

Die Infrastruktur bleibt im EU-Rechtsraum, ohne versteckte Drittlandtransfers oder unerwartete Risiken.

05/06

OWASP-konform

Code-Reviews, automatisierte Tests und Release-Prozesse folgen den OWASP-Richtlinien.

06/06

DSGVO- und CRA-konform

Konzipiert nach europäischen Standards für Datenschutz und Cyber-Resilienz, damit Ihre Daten und Ihre Pflichten zuverlässig unter Ihrer Kontrolle bleiben.

Häufig gestellte Fragen

Was ist der Unterschied zwischen einem Security Audit und einem Penetrationstest, und brauche ich beides?

Beide ergänzen sich, sind aber nicht austauschbar. Ein Penetrationstest simuliert einen echten Angriff und zeigt Ihnen, wo jemand gerade jetzt eindringen könnte. Ein Security Audit ist eine tiefere, strukturelle Überprüfung Ihres Codes, Ihrer Architektur und Konfiguration, mit dem Ziel, die zugrunde liegenden Schwachstellen zu beheben, damit von vornherein weniger zu finden ist.

Wir führen Sicherheitsaudits durch und arbeiten mit unseren Partnern im Bereich Penetrationstests zusammen."

Können Sie eine Django-Anwendung auditieren, die von einer anderen Agentur entwickelt wurde?

Ja. Egal, ob Sie Ihre Anwendung mit einem anderen Team oder mit uns entwickelt haben, sie profitiert von einer frischen, fachkundigen Überprüfung. Wir auditieren Ihren Django-Codebase auf Sicherheitsprobleme, von fehlkonfigurierten Framework-Standardeinstellungen bis hin zu Fehlern in der Business-Logik, die automatisierte Scanner in der Regel übersehen.

Je nach Ihren Zielen kann das unterschiedliche Formen annehmen: eine eigenständige Sicherheitsprüfung, eine Migration zu einem sichereren oder souveränen Setup, oder die Vorbereitung auf einen bevorstehenden Penetrationstest, einschließlich der Behebung von Befunden aus einem bereits vorliegenden Bericht.

Wir sind der festen Überzeugung, dass eine unabhängige Prüfung eine gute Idee ist, da sie Ihnen eine zweite Perspektive auf Ihr Projekt bietet.

Beheben Sie die Schwachstellen, die Sie bei einem Audit finden, oder melden Sie diese nur?

Das hängt vom Kontext ab. Ist das Audit Teil eines Wartungsvertrags, eines Migrationsprojekts oder der Vorbereitung auf einen Penetrationstest, beheben wir die Schwachstellen direkt im Rahmen dieses Auftrags. Bei eigenständigen Audits melden wir die gefundenen Probleme zusammen mit einer Einschätzung des Aufwands, der zur Behebung jeweils erforderlich ist, damit Sie entscheiden können, wie und wann Sie diese angehen, sei es mit Ihrem eigenen Team oder mit uns.

Woher weiß ich, ob ich digitale Souveränität in der EU für meine Anwendung benötige?

Hier sind ein paar Szenarien: Wenn diese auf Sie zutreffen, benötigen Sie möglicherweise digitale Souveränität in der EU:

  • Sie verarbeiten personenbezogene Daten von EU-Bürgern: Dies löst die DSGVO aus, unabhängig davon, wo Ihr Unternehmen ansässig ist, und wo diese Daten gehostet werden (und wer darauf zugreifen kann) wird zu einer echten Compliance-Frage.
  • Sie verkaufen Software oder vernetzte Produkte in der EU: Der Cyber Resilience Act (CRA) gilt für die meisten Software- und Hardwareprodukte mit digitalen Elementen, die auf dem EU-Markt bereitgestellt werden.
  • Sie arbeiten mit Kunden aus dem öffentlichen Sektor, dem Gesundheitswesen, der Finanzbranche oder kritischen Infrastrukturen: Diese Bereiche verlangen zunehmend souveränes EU-Hosting oder bevorzugen es stark, nicht nur als Best Practice, sondern als Grundsatzentscheidung.
  • Sie möchten die Angreifbarkeit durch ausländische Zugriffsgesetze vermeiden, wie den US CLOUD Act, der US-basierte Anbieter zur Herausgabe von Daten verpflichten kann, selbst wenn diese in Europa gespeichert sind.
  • Ihnen ist Datenschutz einfach wichtig, und Sie möchten die Abhängigkeit von Nicht-EU-Infrastruktur reduzieren: ein für sich genommen gültiger Grund, auch ohne einen konkreten rechtlichen Auslöser.

Wenn Sie sich nicht sicher sind, welche dieser Punkte auf Sie zutreffen, werfen wir gerne einen Blick auf Ihre Anwendung und besprechen, was für Ihre Situation tatsächlich relevant ist. Das ist keine Rechtsberatung, aber wir können Ihnen helfen herauszufinden, welche Fragen Sie Ihrer Rechtsabteilung stellen sollten, und übernehmen die technische Umsetzung, sobald Ihre Anforderungen feststehen.

Mit welchen souveränen EU-Cloud-Anbietern arbeiten Sie zusammen?

Grundsätzlich können wir mit allen EU-basierten Anbietern zusammenarbeiten. Wenn Sie also einen bevorzugten Anbieter haben, können wir mit diesem arbeiten. Wir empfehlen jedoch Scalingo für das Hosting und Scaleway für S3-kompatiblen Objektspeicher. Beide sind europäische Anbieter mit starken Garantien zur Datensouveränität, die sicherstellen, dass Ihre Daten innerhalb der EU gehostet werden.

Sprechen wir über Ihr Projekt.

Ein erstes Gespräch — persönlich oder digital. Sie schildern Ihr Vorhaben, wir geben Ihnen eine ehrliche Einschätzung.

djangsters GmbH

Vogelsanger Straße 187
50825 Köln

Sortlist