Web Security Scanner identifiziert Sicherheitslücken in Web-Anwendungen auf Google Cloud durch automatisiertes OWASP-Testing.
Was ist Web Security Scanner?
Web Security Scanner ist Googles integriertes Tool zur Erkennung von Sicherheitslücken und Fehlkonfigurationen in Web-Anwendungen auf App Engine, GKE und Compute Engine. Der Scanner crawlt öffentlich erreichbare Anwendungen wie ein Angreifer: Er folgt Links, füllt Formulare aus und testet auf bekannte Schwachstellen wie XSS, SQL Injection und unsichere Konfigurationen.
Der Scanner ist Teil von Security Command Center. Managed Scans laufen automatisiert und ohne manuelle Konfiguration, sind aber an das Premium- oder Enterprise-Tier von Security Command Center gebunden; im Standard-Tier stehen nur eingeschränkte Findings zur Verfügung. Gefundene Schwachstellen erscheinen als Findings im Security Command Center Dashboard.
Für spezifische Anforderungen lassen sich Custom Scans konfigurieren. Diese ermöglichen das Scannen von authentifizierten Bereichen, spezifischen URL-Pfaden oder Anwendungen außerhalb der automatischen Erkennung.
Kernfunktionen
- Managed Scans: Automatische, regelmäßige Schwachstellen-Scans für erkannte Web-Anwendungen auf App Engine, GKE und Compute Engine.
- Custom Scans: Manuell konfigurierte Scans für spezifische URLs, Pfade oder authentifizierte Bereiche.
- OWASP-Abdeckung: Erkennung von XSS, SQL Injection, Mixed Content, veralteten Bibliotheken, SSRF und fehlenden Sicherheits-Headern.
- Security-Command-Center-Integration: Zentrale Darstellung der Findings neben anderen Sicherheitsmeldungen.
- Authentifizierte Scans: Unterstützung für Login-geschützte Anwendungsbereiche über hinterlegte Zugangsdaten.
Typische Anwendungsfälle
Kontinuierliches Security Testing
Ein SaaS-Anbieter aktiviert Managed Scans für alle Produktions-Anwendungen im Premium-Tier von Security Command Center. Der Scanner läuft regelmäßig und meldet neue Schwachstellen automatisch. Das Security-Team erhält Alerts bei kritischen Findings.
Pre-Release Security Checks
Ein Entwicklungsteam integriert Custom Scans in die CI/CD-Pipeline. Vor jedem Production-Deployment wird die Staging-Umgebung gescannt. Der Build schlägt fehl, wenn kritische Schwachstellen gefunden werden.
Compliance-Dokumentation
Ein Finanzdienstleister muss regelmäßige Security-Tests nachweisen. Web Security Scanner Reports dienen als Nachweis für Audits und unterstützen die Einhaltung von Compliance-Anforderungen.
Authentifizierte Application Scans
Eine E-Commerce-Plattform scannt auch den Admin-Bereich. Custom Scans mit hinterlegten Zugangsdaten testen Login-geschützte Funktionen. Das deckt Schwachstellen auf, die anonyme Scans nicht finden.
Third-Party-Anwendungen auf GCP
Ein Unternehmen betreibt eine CMS-Anwendung auf Compute Engine. Web Security Scanner findet veraltete Komponenten mit bekannten Schwachstellen. Das IT-Team erhält priorisierte Updates basierend auf Severity.
Vorteile
- Automatisiertes Testing: Managed Scans decken bekannte Schwachstellen ohne manuellen Aufwand auf.
- OWASP-orientiert: Breite Abdeckung gängiger Web-Schwachstellenklassen.
- Zentrale Sichtbarkeit: Findings erscheinen zusammen mit anderen Sicherheitsmeldungen in Security Command Center.
- Flexibel erweiterbar: Custom Scans ermöglichen gezieltes Testen spezifischer oder authentifizierter Bereiche.
- Unterstützung für Compliance: Regelmäßige, dokumentierte Scans erleichtern Audit-Nachweise.
Integration mit innFactory
Als zertifizierter Google Cloud Partner unterstützt innFactory Sie bei der Integration von Web Security Scanner in Ihre DevSecOps-Prozesse: von der Tier-Auswahl über die Pipeline-Integration bis zum Findings-Management.
Kontaktieren Sie uns für eine Sicherheitsberatung.
Verfügbare Varianten & Optionen
Managed Scans
- Automatische Erkennung
- Keine Konfiguration nötig
- Teil von Security Command Center
- Nur GCP-Ressourcen
- Erfordert Premium- oder Enterprise-Tier
Custom Scans
- Manuelle Scan-Konfiguration
- Spezifische URLs
- Authentifizierte Scans
- Erfordert manuelle Einrichtung
Typische Anwendungsfälle
Technische Spezifikationen
Häufig gestellte Fragen
Was ist Web Security Scanner?
Web Security Scanner ist ein automatisiertes Tool zur Erkennung von Sicherheitslücken in Web-Anwendungen auf App Engine, GKE und Compute Engine. Es crawlt Ihre Anwendung wie ein Angreifer und testet auf OWASP-Top-10-Schwachstellen wie XSS und SQL Injection.
Welche Schwachstellen erkennt Web Security Scanner?
Der Scanner erkennt unter anderem Cross-Site Scripting (XSS), SQL Injection, Mixed Content, veraltete Bibliotheken, Server-Side Request Forgery und fehlende Sicherheits-Header. Er deckt die OWASP-Top-10-Kategorien weitgehend ab.
Wie unterscheidet sich Web Security Scanner von Cloud Armor?
Web Security Scanner findet Schwachstellen in Ihrer Anwendung, ist also für Entwicklung und Testing gedacht. Cloud Armor schützt zur Laufzeit vor Angriffen durch WAF-Regeln. Beide ergänzen sich in einer DevSecOps-Strategie.
Was kostet Web Security Scanner?
Web Security Scanner ist Teil von Security Command Center. Einige Findings sind bereits im Standard-Tier verfügbar, vollständige Managed Scans sowie erweiterte Erkennungen wie SQL-Injection-Tests erfordern das Premium- oder Enterprise-Tier. Aktuelle Konditionen finden Sie auf der offiziellen Pricing-Seite.
Kann ich authentifizierte Bereiche scannen?
Ja, mit Custom Scans lassen sich Anmeldeinformationen konfigurieren, damit der Scanner auch geschützte Bereiche Ihrer Anwendung testet. Die Zugangsdaten werden sicher gespeichert.
Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Google Cloud (offizielle Dokumentation). Diese Seite stellt kein Angebot von Google Cloud dar.
