Zum Hauptinhalt springen
Cloud / Google Cloud / Produkte / Web Security Scanner - Schwachstellen-Erkennung

Web Security Scanner - Schwachstellen-Erkennung

Web Security Scanner findet Sicherheitslücken in Web-Anwendungen auf GCP. OWASP-Scans für App Engine, GKE und Compute Engine über Security Command Center.

Security
Preismodell Teil von Security Command Center; Umfang der Scans hängt vom gebuchten Service-Tier ab (Standard, Premium, Enterprise)
Verfügbarkeit Global verfügbar
Datensouveränität EU-Regionen verfügbar
Zuverlässigkeit SLA gemäß Anbieter (siehe offizielle SLA-Seite von Security Command Center) SLA

Web Security Scanner identifiziert Sicherheitslücken in Web-Anwendungen auf Google Cloud durch automatisiertes OWASP-Testing.

Was ist Web Security Scanner?

Web Security Scanner ist Googles integriertes Tool zur Erkennung von Sicherheitslücken und Fehlkonfigurationen in Web-Anwendungen auf App Engine, GKE und Compute Engine. Der Scanner crawlt öffentlich erreichbare Anwendungen wie ein Angreifer: Er folgt Links, füllt Formulare aus und testet auf bekannte Schwachstellen wie XSS, SQL Injection und unsichere Konfigurationen.

Der Scanner ist Teil von Security Command Center. Managed Scans laufen automatisiert und ohne manuelle Konfiguration, sind aber an das Premium- oder Enterprise-Tier von Security Command Center gebunden; im Standard-Tier stehen nur eingeschränkte Findings zur Verfügung. Gefundene Schwachstellen erscheinen als Findings im Security Command Center Dashboard.

Für spezifische Anforderungen lassen sich Custom Scans konfigurieren. Diese ermöglichen das Scannen von authentifizierten Bereichen, spezifischen URL-Pfaden oder Anwendungen außerhalb der automatischen Erkennung.

Kernfunktionen

  • Managed Scans: Automatische, regelmäßige Schwachstellen-Scans für erkannte Web-Anwendungen auf App Engine, GKE und Compute Engine.
  • Custom Scans: Manuell konfigurierte Scans für spezifische URLs, Pfade oder authentifizierte Bereiche.
  • OWASP-Abdeckung: Erkennung von XSS, SQL Injection, Mixed Content, veralteten Bibliotheken, SSRF und fehlenden Sicherheits-Headern.
  • Security-Command-Center-Integration: Zentrale Darstellung der Findings neben anderen Sicherheitsmeldungen.
  • Authentifizierte Scans: Unterstützung für Login-geschützte Anwendungsbereiche über hinterlegte Zugangsdaten.

Typische Anwendungsfälle

Kontinuierliches Security Testing

Ein SaaS-Anbieter aktiviert Managed Scans für alle Produktions-Anwendungen im Premium-Tier von Security Command Center. Der Scanner läuft regelmäßig und meldet neue Schwachstellen automatisch. Das Security-Team erhält Alerts bei kritischen Findings.

Pre-Release Security Checks

Ein Entwicklungsteam integriert Custom Scans in die CI/CD-Pipeline. Vor jedem Production-Deployment wird die Staging-Umgebung gescannt. Der Build schlägt fehl, wenn kritische Schwachstellen gefunden werden.

Compliance-Dokumentation

Ein Finanzdienstleister muss regelmäßige Security-Tests nachweisen. Web Security Scanner Reports dienen als Nachweis für Audits und unterstützen die Einhaltung von Compliance-Anforderungen.

Authentifizierte Application Scans

Eine E-Commerce-Plattform scannt auch den Admin-Bereich. Custom Scans mit hinterlegten Zugangsdaten testen Login-geschützte Funktionen. Das deckt Schwachstellen auf, die anonyme Scans nicht finden.

Third-Party-Anwendungen auf GCP

Ein Unternehmen betreibt eine CMS-Anwendung auf Compute Engine. Web Security Scanner findet veraltete Komponenten mit bekannten Schwachstellen. Das IT-Team erhält priorisierte Updates basierend auf Severity.

Vorteile

  • Automatisiertes Testing: Managed Scans decken bekannte Schwachstellen ohne manuellen Aufwand auf.
  • OWASP-orientiert: Breite Abdeckung gängiger Web-Schwachstellenklassen.
  • Zentrale Sichtbarkeit: Findings erscheinen zusammen mit anderen Sicherheitsmeldungen in Security Command Center.
  • Flexibel erweiterbar: Custom Scans ermöglichen gezieltes Testen spezifischer oder authentifizierter Bereiche.
  • Unterstützung für Compliance: Regelmäßige, dokumentierte Scans erleichtern Audit-Nachweise.

Integration mit innFactory

Als zertifizierter Google Cloud Partner unterstützt innFactory Sie bei der Integration von Web Security Scanner in Ihre DevSecOps-Prozesse: von der Tier-Auswahl über die Pipeline-Integration bis zum Findings-Management.

Kontaktieren Sie uns für eine Sicherheitsberatung.

Verfügbare Varianten & Optionen

Custom Scans

Stärken
  • Manuelle Scan-Konfiguration
  • Spezifische URLs
  • Authentifizierte Scans
Einschränkungen
  • Erfordert manuelle Einrichtung

Typische Anwendungsfälle

Schwachstellen-Scanning
Security Testing
OWASP Compliance
Continuous Security

Technische Spezifikationen

API REST API und gcloud CLI
Integration Security Command Center
Scope App Engine, GKE, Compute Engine
Security IAM-basierte Zugriffskontrolle

Häufig gestellte Fragen

Was ist Web Security Scanner?

Web Security Scanner ist ein automatisiertes Tool zur Erkennung von Sicherheitslücken in Web-Anwendungen auf App Engine, GKE und Compute Engine. Es crawlt Ihre Anwendung wie ein Angreifer und testet auf OWASP-Top-10-Schwachstellen wie XSS und SQL Injection.

Welche Schwachstellen erkennt Web Security Scanner?

Der Scanner erkennt unter anderem Cross-Site Scripting (XSS), SQL Injection, Mixed Content, veraltete Bibliotheken, Server-Side Request Forgery und fehlende Sicherheits-Header. Er deckt die OWASP-Top-10-Kategorien weitgehend ab.

Wie unterscheidet sich Web Security Scanner von Cloud Armor?

Web Security Scanner findet Schwachstellen in Ihrer Anwendung, ist also für Entwicklung und Testing gedacht. Cloud Armor schützt zur Laufzeit vor Angriffen durch WAF-Regeln. Beide ergänzen sich in einer DevSecOps-Strategie.

Was kostet Web Security Scanner?

Web Security Scanner ist Teil von Security Command Center. Einige Findings sind bereits im Standard-Tier verfügbar, vollständige Managed Scans sowie erweiterte Erkennungen wie SQL-Injection-Tests erfordern das Premium- oder Enterprise-Tier. Aktuelle Konditionen finden Sie auf der offiziellen Pricing-Seite.

Kann ich authentifizierte Bereiche scannen?

Ja, mit Custom Scans lassen sich Anmeldeinformationen konfigurieren, damit der Scanner auch geschützte Bereiche Ihrer Anwendung testet. Die Zugangsdaten werden sicher gespeichert.

Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Google Cloud (offizielle Dokumentation). Diese Seite stellt kein Angebot von Google Cloud dar.

Google Cloud Partner

innFactory ist zertifizierter Google Cloud Partner. Wir bieten Beratung, Implementierung und Managed Services.

Google Cloud Partner

Ähnliche Produkte anderer Cloud-Anbieter

Andere Cloud-Anbieter bieten vergleichbare Services in dieser Kategorie. Als Multi-Cloud Partner helfen wir bei der richtigen Wahl.

STACKIT

STACKIT CSPM - Cloud Security Posture Management

STACKIT CSPM (Public Preview): Dienst zur Bewertung der Cloud-Sicherheitslage mit Compliance-Dashboard, BSI-C5/ISO-27000 …

Preismodell Preise gemäß STACKIT Preisrechner
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
STACKIT

STACKIT Key Management Service - Schlüsselverwaltung

STACKIT KMS: zentrale Verwaltung kryptographischer Schlüssel aus deutschen Rechenzentren, BYOK, Rotation, DSGVO-konform.

Preismodell Verbrauchsbasiert, abgerechnet pro …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
STACKIT

STACKIT Secrets Manager - Sichere Credential-Verwaltung

STACKIT Secrets Manager: Sichere Verwaltung von API-Keys, Passwörtern, Zertifikaten. Versionierung, Audit-Logs, …

Preismodell Stundenweise Abrechnung nach …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
AWS

AWS Continuum: KI-gestützte Security-Plattform

AWS Continuum erkennt, priorisiert, validiert und behebt Sicherheitsrisiken über den Software-Lebenszyklus hinweg, mit …

Preismodell Noch keine offizielle Preisseite …
SLA gemäß Anbieter / siehe offizielle Dokumentation
Vergleichen →
AWS

AWS European Sovereign Cloud: Souveräne AWS-Partition in der EU

AWS European Sovereign Cloud: eigenständige AWS-Partition mit erster Region in Brandenburg, seit 14. Januar 2026 …

Preismodell Abrechnung je genutztem Service, siehe …
SLA gemäß Anbieter / siehe offizielle Dokumentation
Vergleichen →
AWS

AWS Payment Cryptography - Managed Payment-HSM

AWS Payment Cryptography stellt kryptografische Zahlungsoperationen und Schlüsselverwaltung als verwalteten Service …

Preismodell Pro aktivem Schlüssel und Monat sowie …
SLA gemäß Anbieter / siehe offizielle Dokumentation
Vergleichen →

56 vergleichbare Produkte bei anderen Cloud-Anbietern gefunden.

Bereit, mit Web Security Scanner - Schwachstellen-Erkennung zu starten?

Unsere zertifizierten Google Cloud Experten helfen bei Architektur, Integration und Optimierung.

Beratung vereinbaren