Europe/Berlin
--:--:--
Projects

Azure Security Audit – Enterprise App Hardening

February 9, 2026
Security Audit und Enterprise Hardening einer NativePHP/Electron-Desktop-App. Die Anwendung ist eine Personalerfassungslösung, gebaut auf NativePHP und Electron. Vor dem Rollout in Enterprise-Umgebungen mit SCCM, Intune und GPO-Richtlinien brauchte die Anwendung eine systematische Sicherheitsüberprüfung und Härtung.
Der Kunde plante den Einsatz der Anwendung in regulierten Unternehmensumgebungen – Kliniken, Behörden, Konzerne. Diese Umgebungen stellen hohe Anforderungen an Softwaresicherheit:
  • Deployment über SCCM/Intune erfordert signierte Pakete und vorhersagbares Verhalten
  • GPO-Richtlinien schränken Netzwerkzugriffe, Registry-Zugriffe und Dateisystemoperationen ein
  • Compliance-Anforderungen verlangen nachweisbare Sicherheitsmaßnahmen im Backend und API-Layer
Die Anwendung war funktional stabil, aber nicht für diese Umgebung gehärtet.
Das Audit folgte einem strukturierten Ansatz:
  1. Threat Modeling: Identifikation der Angriffsflächen einer Desktop-App mit Backend-Anbindung – lokaler Storage, API-Kommunikation, Electron-IPC, Update-Mechanismus
  2. Code Review (Backend & API): Systematische Analyse des Laravel-Backends auf Schwachstellen der OWASP Top 10
  3. Vulnerability Assessment: Identifikation konkreter Schwachstellen:
    • Cross-Site Scripting (XSS) in der Eingabeverarbeitung
    • Command Injection in bestimmten Backend-Endpunkten
    • Fehlende Input Validation an API-Grenzen
    • Unsichere Defaults in der Electron-Konfiguration
  4. Remediation: Behebung aller identifizierten Schwachstellen im Backend- und API-Layer

Die Härtung umfasste mehrere Schichten:
  • Input Validation & Sanitization: Strikte Validierung aller API-Eingaben, Escape-Mechanismen gegen XSS und Injection
  • Electron Security Hardening: Content Security Policy, deaktiviertes nodeIntegration, aktiviertes contextIsolation, sichere IPC-Kommunikation
  • API-Layer Absicherung: Rate Limiting, CORS-Konfiguration, sichere Session-Verwaltung
  • Automatisierte Testsuite: 71+ Unit Tests zur Absicherung gegen Regressionen und zur Verifikation der Sicherheitsmaßnahmen

  • Alle identifizierten Schwachstellen behoben – XSS, Command Injection, Input Validation
  • 71+ Unit Tests als Sicherheitsnetz gegen Regressionen
  • Enterprise-ready: Anwendung bereit für den Einsatz in regulierten Umgebungen mit SCCM/Intune/GPO
  • Dokumentierte Sicherheitsarchitektur als Grundlage für zukünftige Audits

  • Backend: Laravel (PHP), REST API
  • Desktop: NativePHP, Electron
  • Testing: PHPUnit (71+ Tests)
  • Deployment: SCCM, Microsoft Intune
  • Security Tools: OWASP Testing Guide, manuelle Code-Review