Zum Inhalt springen
Nach Beruf6 Min. Lesezeit

Pentest-Bericht weitergeben: Was Sie vorher schwärzen sollten

Ein Pentest-Bericht zeigt, wie man bei Ihnen eindringt. Hier steht, was jeder Empfänger braucht, was Sie schwärzen und wie Sie Screenshots und Scans prüfen.

Von Alexis de ONYRI

Ein Penetrationstest-Bericht ist eine Landkarte dafür, wie man in Ihre Systeme eindringt. Geben Sie den vollständigen Bericht an möglichst wenige Personen weiter. Alle anderen erhalten eine kürzere Fassung, in der die heiklen Teile geschwärzt sind. Prüfen Sie dabei die Bilder genauso wie den Text.

Warum ist ein Penetrationstest-Bericht so heikel?

Der Bericht soll Ihnen beim Beheben helfen, also beschreibt er Schwachstellen genau. In Frankreich legen die Regeln der ANSSI für qualifizierte Prüfdienstleister fest, was der Bericht zu jeder Schwachstelle sagen muss. Er muss die Angriffsszenarien, die Voraussetzungen für die Ausnutzung und das Ergebnis jedes Versuchs nennen. Das BSI schreibt, der Bericht solle wegen seines möglicherweise brisanten Inhalts nur den Prüfer, dessen Qualitätssicherung und einen ausgewählten Kreis beim Auftraggeber erreichen.

Symmetrische Bündel hellblauer Netzwerkkabel mit schwarzen Kabelbindern, die in einem dunklen Serverschrank auf ein beleuchtetes Patchfeld zulaufen
Ein Bericht, der den Weg zu dieser Technik beschreibt, braucht denselben Schutz wie die Technik selbst.Foto: panumas nikhomkhai, Pexels

Was steht in einem Bericht, und warum ist jeder Teil heikel?

Berichte unterscheiden sich, aber die Gliederung im Leitfaden des PCI Security Standards Council ist ein guter Anhaltspunkt. Stand Oktober 2026 sind die gelesenen Fassungen: NIST (2008), PCI SSC (2017), ANSSI (2024) und BSI (Leitfaden von 2016, Studie von 2003).

TeilWas er enthalten kannWarum er heikel ist
Management-ZusammenfassungGesamtergebnis, größte Risiken in einfachen WortenAm wenigsten heikel, zeigt aber trotzdem Ihre Schwächen
Umfang und AnlagenZiele, IP-Adressen, Domainnamen, URLs, TermineEine fertige Zielliste. Nach den Regeln der ANSSI sind Prüfplan und Scoping-Notiz Anlagen
FeststellungenBetroffene Systeme, Angriffsschritte, Schweregrad, ErgebnisSie zeigen einem Angreifer, wohin und wie, solange sie offen sind
NachweiseScreenshots, Werkzeugausgaben, Auszüge aus Dateien oder DatenbankenEnthalten oft Passwörter, Hashwerte, Tokens und Daten echter Menschen
PersonenNamen und Kontaktdaten der Tester, Namen und Funktionen der Ansprechpartner beim AuftraggeberPersonenbezogene Daten. Die Regeln der ANSSI verlangen beides in qualifizierten Berichten

Wer braucht was: Kunden, Versicherer, Prüfer und Entwickler?

Die meisten Leser brauchen nicht den ganzen Bericht. Das NIST (SP 800-115, USA) schreibt, ein Bericht könne mehrere Zielgruppen haben, also könnten mehrere Formate nötig sein. Das BSI ergänzt: Die Leitung braucht keine technischen Einzelheiten, die Techniker dagegen genaue Beschreibungen. Fragen Sie, was der Leser entscheiden muss. Geben Sie ihm dann das kleinste Dokument, das dafür reicht.

EmpfängerWas Sie gebenWas Sie entfernen
Kunde mit SicherheitsfragebogenZusammenfassung, Testdatum, allgemeiner Umfang, Stand der BehebungHostnamen, IP-Adressen, offene Feststellungen, Nachweise, Namen der Tester
Versicherer oder MaklerZusammenfassung, Testdatum, Zahl der Feststellungen nach SchweregradAngriffsschritte, Nachweise, interne Namen
Auditor oder PrüfstelleUmfang, Methode, Feststellungen, die für ihren Standard zählenZugangsdaten, Hashwerte, Personendaten in den Nachweisen
Dienstleister, der eine Lücke schließtNur die Feststellungen zu seinen Systemen, mit Schritten zur NachstellungAndere Systeme, Geheimnisse, Namen anderer Teams
Entwickler im UnternehmenTechnische Feststellungen mit geschwärzten ScreenshotsEchte Passwörter und echte Kundendaten

Was ist mit Personendaten, die die Tester erfasst haben?

Tester können unterwegs Daten echter Menschen erfassen. Das NIST (SP 800-115) warnt, erfasste Daten könnten Personaldaten von Beschäftigten enthalten. Nach der DSGVO (EU) ist jede Information über eine identifizierbare Person ein personenbezogenes Datum, und Artikel 5 beschränkt sie auf das notwendige Maß. Der Name eines Mitarbeiters gehört dazu.

Die BSI-Studie sagt: Vom Tester erfasste Passwörter und private E-Mails gehören nicht in den Abschlussbericht. Nach Abschluss gehen sie nur an eine vorher vereinbarte Person, zum Beispiel an den Datenschutzbeauftragten. Der PCI-Leitfaden empfiehlt, Kartendaten auf ein Minimum zu beschränken, etwa keine ganze Datenbank zu kopieren.

Suchen Sie in jeder Fassung nach diesen Dingen:

  • Screenshots interner Anwendungen mit Kunden- oder Mitarbeiterdaten
  • Namen und E-Mail-Adressen aus einer Phishing-Übung
  • Passwortlisten, Hashwerte und geknackte Passwörter
  • Private E-Mails oder Nachrichten, die als Zugriffsbeweis geöffnet wurden

Ersetzen Sie einen echten Datensatz durch eine Zahl. Der Satz „Wir konnten etwa 4.000 Kundendatensätze lesen“ belegt den Punkt, ohne einen einzigen zu zeigen.

Welche Geheimnisse und Netzwerkkennungen müssen raus?

Entfernen Sie alles, was ein Angreifer unverändert nutzen könnte. Laut OWASP sollten möglicherweise sensible Daten in einem Befund, etwa Passwörter oder personenbezogene Daten, geschwärzt werden. Haben die Tester ein funktionierendes Passwort oder einen Schlüssel gefunden, ändern Sie es sofort. Eine geschwärzte Kopie repariert kein Geheimnis, das alle in der ersten Fassung gesehen haben.

  • Passwörter, Passwort-Hashes und geknackte Passwörter
  • API-Schlüssel, Cloud-Tokens, Sitzungs-Cookies, JWTs und private SSH-Schlüssel
  • IP-Adressen, Hostnamen, Servernamen und interne Domainnamen
  • Vollständige URLs samt Parametern, die einen internen Pfad verraten

Warum brauchen Screenshots und eingescannte Anlagen besondere Sorgfalt?

Nachweise sind oft Bilder. Der PCI-Leitfaden nennt Screenshots, rohe Werkzeugausgaben und Aufzeichnungen als typische Nachweise. Eine Textsuche im PDF findet die Wörter in einem Terminal-Screenshot nicht. Das gilt auch für eine eingescannte Anlage, etwa ein unterschriebenes Genehmigungsschreiben.

ONYRI Sanitize läuft im Browser und lädt die Datei nie hoch. In jedem Tarif erkennt es IPv4-Adressen, Weblinks, E-Mail-Adressen und Passwörter hinter einer Bezeichnung wie „Passwort:“ (außer einfachen Wörtern in Kleinbuchstaben). IPv6-Adressen prüfen Sie selbst. Der Pro-Tarif ergänzt API-Schlüssel, Cloud-Tokens, JWTs und private SSH-Schlüssel. Die OCR liest gescannte Seiten, aber keinen Screenshot auf einer Seite mit Text. Hostnamen außerhalb von Weblinks, Servernamen und Details zu Schwachstellen werden nicht erkannt: Nutzen Sie „Im Dokument suchen“ für Text und „Bereich ziehen“ für Screenshots.

Darf ein Tester einen Bericht im Portfolio oder in einem Vortrag verwenden?

Prüfen Sie zuerst Ihren Vertrag und holen Sie vor jeder Wiederverwendung die schriftliche Zustimmung des Auftraggebers ein. Der BSI-Leitfaden sagt, der Vertrag solle verbieten, Dritten etwas über gefundene Schwachstellen, den Aufbau der Organisation und ihre Systeme mitzuteilen. Er ergänzt: Veröffentlichte Befunde müssen anonymisiert sein, sodass niemand auf die geprüfte Organisation zurückschließen kann.

  1. Entfernen Sie Kundenname, Logo, Domains, IP-Bereiche und Namen von Mitarbeitenden.
  2. Entfernen Sie Branchenhinweise: ein seltenes Produkt, eine Stadt, ein Datum, eine ungewöhnliche Technikmischung.
  3. Überdecken Sie jeden Screenshot mit vollflächigen Balken oder zeichnen Sie ihn mit erfundenen Daten neu.
  4. Entfernen Sie Kommentare und Dokumenteigenschaften. Bitten Sie dann jemanden, den Kunden zu erraten. Gelingt es, kürzen Sie weiter.

Bevor Sie eine Kopie senden: Nennen Sie den Leser, wählen Sie das kleinste Dokument, das ihm reicht, und sehen Sie sich jedes Bild einzeln an. Das sind allgemeine Informationen, keine Rechtsberatung. Bei Fragen zu Vertrag oder DSGVO fragen Sie Ihre Juristin, Ihren Juristen oder Ihren Datenschutzbeauftragten.

Häufige Fragen

Darf ich einem Kunden den vollständigen Pentest-Bericht schicken?

Meist nicht. Die meisten Kunden brauchen die Zusammenfassung, den Umfang und das Testdatum. Besteht einer darauf, senden Sie den Vollbericht nur an namentlich bekannte Personen unter einer Vertraulichkeitsvereinbarung und schwärzen Sie vorher Zugangsdaten und Personendaten.

Muss der Tester seine Kopie nach dem Test löschen?

Legen Sie das vor dem Test im Vertrag fest. Der PCI-Leitfaden empfiehlt, Regeln für Aufbewahrung und Vernichtung der Nachweise vor Testbeginn zu dokumentieren. Das BSI rät ebenfalls, vorab zu vereinbaren, nach welcher Zeit die Prüfer erhobene Daten löschen müssen.

Enthält ein Pentest-Bericht personenbezogene Daten?

Nicht als Ganzes, aber oft einige. Mitarbeiternamen, gesammelte E-Mail-Adressen oder Kundendatensätze in Screenshots sind personenbezogene Daten im Sinn der DSGVO (EU). Dann gilt die Datenminimierung: Entfernen Sie, was der Leser nicht braucht.

Reicht ein schwarzer Balken über einer IP-Adresse im PDF?

Nicht immer. Liegt der Text noch unter dem Balken im PDF, kann ihn jeder herauskopieren. Wandeln Sie die Seiten zuerst in Bilder um und versuchen Sie dann, die Wörter im Ergebnis zu markieren und zu suchen.

Quellen und Verweise

Maskieren Sie ein Dokument, ohne es hochzuladen

ONYRI Sanitize findet Namen, Kennungen, Bankdaten und Geheimnisse in einer PDF, einer Word-Datei oder einem Scan und maskiert sie in Ihrem Browser. Sie prüfen die Vorschau und laden dann eine reduzierte Bildkopie herunter.