Security Audit und Enterprise Hardening einer NativePHP/Electron-Desktop-App.Die Anwendung ist eine Personalerfassungslösung, gebaut auf NativePHP und Electron. Vor dem Rollout in Enterprise-Umgebungen mit SCCM, Intune und GPO-Richtlinien brauchte die Anwendung eine systematische Sicherheitsüberprüfung und Härtung.
Problemstellung
Der Kunde plante den Einsatz der Anwendung in regulierten Unternehmensumgebungen – Kliniken, Behörden, Konzerne. Diese Umgebungen stellen hohe Anforderungen an Softwaresicherheit:
Deployment über SCCM/Intune erfordert signierte Pakete und vorhersagbares Verhalten
GPO-Richtlinien schränken Netzwerkzugriffe, Registry-Zugriffe und Dateisystemoperationen ein
Compliance-Anforderungen verlangen nachweisbare Sicherheitsmaßnahmen im Backend und API-Layer
Die Anwendung war funktional stabil, aber nicht für diese Umgebung gehärtet.
Vorgehen
Das Audit folgte einem strukturierten Ansatz:
Threat Modeling: Identifikation der Angriffsflächen einer Desktop-App mit Backend-Anbindung – lokaler Storage, API-Kommunikation, Electron-IPC, Update-Mechanismus
Code Review (Backend & API): Systematische Analyse des Laravel-Backends auf Schwachstellen der OWASP Top 10