White Box Testing
Auch bekannt als:Sicherheitstest mit vollständiger Kenntnis · White-Box Testing
White Box Testing: Testmethode mit Zugriff auf Quellcode, Architektur und interne Informationen. Der Begriff beschreibt eine Methode zur ÜberprüfungVerificationBestätigung, dass eine Vorgabe erfüllt oder eine Behebung wirksam umgesetzt wurde. technischer Sicherheitsannahmen. Umfang, Regeln, TestdatenTest DataKontrollierte Daten zur Prüfung von Sicherheitskontrollen oder Systemverhalten ohne Offenlegung produktiver Informationen., NachvollziehbarkeitTraceabilityFähigkeit, Entscheidungen, Änderungen und Nachweise über dokumentierte Verknüpfungen zu rekonstruieren., RisikobegrenzungRisk MitigationMaßnahmen zur Reduktion von Eintrittswahrscheinlichkeit oder Auswirkung eines identifizierten Risikos. und anschließende BehebungRemediationKorrektur oder Kompensation einer bestätigten Schwachstelle, eines Fehlers oder einer Fehlkonfiguration. müssen vorab festgelegt sein.
Funktionsweise und Einordnung
White Box Testing ist eine kontrollierte Untersuchung mit definiertem Prüfziel, Umfang und Bewertungsmaßstab. Aussagekraft entsteht durch nachvollziehbare Testschritte, geeignete Datenquellen und eine klare Trennung zwischen Beobachtung, reproduzierbarem Befund und Risikoeinschätzung. Methodik und Prüftiefe müssen zur betrachteten Technologie und zum Bedrohungsmodell passen.
Bedeutung in der Praxis
Vor Beginn werden Autorisierung, Systeme, Zeitfenster, Kommunikations- und Eskalationswege sowie erlaubte Techniken festgelegt. Gute Ergebnisse beschreiben Ursache, Voraussetzungen, Auswirkung und konkrete Behebung, nicht nur ein Werkzeugresultat. Nach Umsetzung der Maßnahmen bestätigt eine Nachprüfung, dass der Befund geschlossen ist; wiederkehrende Muster sollten zusätzlich in Entwicklungs- und Betriebsprozesse zurückgeführt werden.
Verwandte Begriffe
- Black-Box-TestBlack Box TestingSicherheitstest ohne interne Kenntnisse über Architektur, Quellcode oder Konfiguration.: Sicherheitstest ohne interne Kenntnisse über Architektur, Quellcode oder Konfiguration.
- Teilwissensbasierter SicherheitstestGrey Box TestingSicherheitstest mit begrenzten Kenntnissen und Zugriffsrechten über das Zielsystem.: Sicherheitstest mit begrenzten Kenntnissen und Zugriffsrechten über das Zielsystem.
- SicherheitstestsSecurity TestingPrüft Systeme, Anwendungen und Kontrollen auf Schwächen und Fehlverhalten.: Prüft Systeme, Anwendungen und Kontrollen auf Schwächen und Fehlverhalten.
- PentestPenetration TestingAutorisiertes, methodisches Testen eines Systems auf ausnutzbare Schwachstellen, um sie vor echten Angreifern zu finden.: Autorisiertes, methodisches Testen eines Systems auf ausnutzbare Schwachstellen, um sie vor echten Angreifern zu finden.