Kunden- und Partnerportale
Bestellungen und Anträge, Dokumente, Vorgangsstatus, Abrechnungen - mit Konten für viele Unternehmen und Rollen.
- Anmeldung mit Firmenkonten (SSO)
- Berechtigungen je Organisation
- Änderungshistorie und Ereignisprotokoll
Individualsoftware · Webanwendungen
Wir entwickeln Webanwendungen für Unternehmen: Kunden- und Partnerportale, Admin-Oberflächen und interne Systeme, die Tabellenkalkulationen und manuelle Abläufe ablösen. Wer bei uns eine Webanwendung entwickeln lässt, erhält Sicherheitsanforderungen nach OWASP ASVS und vor dem Start einen Penetrationstest durch unser Pentest-Team.
01Was wir entwickeln
Eine Webanwendung ist ein System, das im Browser genutzt wird - ohne dass auf den Rechnern von Mitarbeitenden oder Kunden ein Programm installiert werden muss. Für ein Unternehmen bedeutet das: eine Softwareversion für alle Nutzer, zentrale Updates und Kontrolle darüber, wer auf welche Daten zugreift.
Webanwendungen nach Maß entwickeln wir, wenn Standardsoftware nicht zum Prozess des Unternehmens passt und ihre Anpassung mehr kosten würde als ein eigenes System - oder wenn die Daten so sensibel sind, dass sie nicht an einen externen Dienst gehen dürfen. Meist geht es um drei Arten von Systemen:
Bestellungen und Anträge, Dokumente, Vorgangsstatus, Abrechnungen - mit Konten für viele Unternehmen und Rollen.
Werkzeuge für Kundenservice, Vertrieb und Verwaltung: Suche, Datenbearbeitung, Freigaben, Berichte.
Dokumentenumlauf, Register und Branchenprozesse, die heute in Tabellen und E-Mail-Postfächern stecken.
Soll die Anwendung ein Produkt werden, das Sie vielen Kunden im Abonnement verkaufen, rücken Mandantenfähigkeit und Abrechnung in den Vordergrund - darüber schreiben wir auf der Seite SaaS-Entwicklung. Muss die Anwendung Daten mit bestehenden Systemen austauschen, beginnen wir mit einer Landkarte der Datenflüsse, wie auf der Seite Systemintegration beschrieben.
02Architektur
Die Architektur wählen wir passend zu Größe, Risiko und dem Team, das das System weiterentwickeln wird - nicht nach Technologietrends.
Die Oberfläche entwickeln wir meist in TypeScript mit React und Next.js, die API-Schicht in Node.js oder Python - je nachdem, ob das System eher Dokumente und Daten verarbeitet oder viel Nutzerverkehr bedient. Daten speichern wir in PostgreSQL, Redis dient als Cache und Job-Queue.
Für die meisten Unternehmenssysteme beginnen wir mit einem modularen Monolithen: ein System, das als Ganzes bereitgestellt wird, aber klare Modulgrenzen hat. Er ist einfacher zu warten und zu testen als Microservices, und ein Modul, das tatsächlich separat skalieren muss, lässt sich später herauslösen.
In der Architekturphase fallen Entscheidungen, die sich später nur teuer ändern lassen:
Diese Entscheidungen halten wir im Architekturdokument fest, zusammen mit dem Bedrohungsmodell, um das es weiter unten geht.
03Performance und Barrierefreiheit
Ein langsames System kostet jeden Nutzer jeden Tag Zeit. Deshalb behandeln wir Performance als Anforderung mit Abnahmekriterium und nicht als Aufgabe für das Projektende:
Das System nutzen auch Menschen, die mit Tastatur, Screenreader oder starker Vergrößerung arbeiten. Wir gestalten die Oberfläche nach WCAG 2.2, Konformitätsstufe AA: Kontrast, Tastaturbedienung, korrekte Formularbeschriftungen und Fehlermeldungen, die ein Screenreader verständlich wiedergibt.
Die Barrierefreiheit prüfen wir mit automatisierten Werkzeugen und manuell - indem wir die wichtigsten Abläufe mit der Tastatur durchgehen. Das ist besonders wichtig bei Diensten für Privatkunden und im öffentlichen Sektor, wo die Anforderungen an die Barrierefreiheit gesetzlich vorgegeben sind.
04Sicherheit
OWASP ASVS 5.0 ist ein Katalog von Sicherheitsanforderungen an Anwendungen. Die Prüfstufe (L1, L2 oder L3) wählen wir passend zum Risiko des Systems und halten die Anforderungen als Abnahmekriterien fest.
| Bereich | Umsetzung | Schutz vor |
|---|---|---|
| Authentifizierung | SSO mit dem Identitätsanbieter des Unternehmens, OAuth 2.0 und OpenID Connect, Multi-Faktor-Authentifizierung für privilegierte Rollen | Kontoübernahme, schwache Passwörter |
| Autorisierung | Serverseitige Berechtigungsprüfung für jede Operation und jeden Datensatz, automatisierte Tests der Rollen | Zugriff auf fremde Daten (IDOR), Rechteausweitung |
| Daten | Verschlüsselung bei der Übertragung (TLS) und im Ruhezustand, Minimierung personenbezogener Daten, Backups in der EU | Datenabfluss, Datenverlust |
| Browser | Strikte Content Security Policy, sichere Session-Cookies, Schutz vor CSRF | XSS, Session-Übernahme |
| Abhängigkeiten | Abhängigkeitsanalyse (SCA) in der CI/CD-Pipeline und Updates als Teil der Wartung | Bekannte Schwachstellen in Bibliotheken |
| Logs | Sicherheitsereignisprotokoll ohne sensible Daten, Alarme bei kritischen Ereignissen | Unentdeckte Vorfälle, fehlende Nachweise für Audits |
Die häufigsten Schwachstellen von Webanwendungen beschreibt die OWASP Top 10:2025 - auf Platz eins steht fehlerhafte Zugriffskontrolle (Broken Access Control). Deshalb schreiben wir Berechtigungstests zusammen mit den Funktionen und nicht im Nachhinein. Unseren gesamten Zyklus - vom Bedrohungsmodell bis zum Schwachstellenmanagement - beschreiben wir auf der Seite sichere Softwareentwicklung (Security by Design).
05Vor dem Start
Bevor die Anwendung die Nutzer erreicht, testet sie unser Pentest-Team - dieselben Fachleute, die regelmäßig Penetrationstests für Webanwendungen für andere Unternehmen durchführen. Der Test umfasst den Bereich ohne Anmeldung und den Bereich mit Konten jeder Rolle; der Bericht enthält Nachweise und Empfehlungen zur Behebung.
Die Korrekturen setzen wir vor dem Start um, und das Pentest-Team prüft sie im Retest (Nachtest). Das Testergebnis ist damit Teil der Systemabnahme und keine Aufgabenliste für später.
Wenn dasselbe Unternehmen entwickelt und testet, ist der Weg vom Befund zur Korrektur kürzer: Das Pentest-Team weiß, wo im Code die Ursache zu suchen ist, und das Entwicklungsteam erhält eine Beschreibung, die es ohne Rückfragen versteht.
Verlangt Ihre Organisation einen Test durch einen unabhängigen Anbieter - etwa im Einkaufsprozess -, stellen wir ihm Dokumentation und Testumgebung zur Verfügung. Den Test eines externen Unternehmens sehen wir als zusätzliche Kontrolle, nicht als Konkurrenz.
06Prozess
Workshop mit Nutzern und Prozessverantwortlichen: Rollen, Abläufe, Daten, Integrationen, Sicherheitsanforderungen.
Architektur, Bedrohungsmodell und Prototyp der wichtigsten Bildschirme zur Abstimmung mit den Nutzern.
Aufeinanderfolgende Versionen mit Vorführung des lauffähigen Systems, Code-Review und Tests in der CI/CD-Pipeline.
Abnahmetests nach den vertraglichen Kriterien, Penetrationstest und Retest der Korrekturen.
Start in der gewählten Umgebung, Monitoring und Weiterentwicklung auf Basis eines SLA.
Etappen, Meilensteine und Abnahmen beschreiben wir ausführlich auf der Seite Individualsoftware. Workshops und Abstimmungen führen wir auf Englisch oder Polnisch; Angebote und Berichte erhalten Sie in einer dieser beiden Sprachen.
07Beispiele
Cybersicherheit · SaaS · Compliance
Führt Ihre Organisation durch den Compliance-Zyklus nach NIS2 und KSC-Gesetz - von der Betroffenheitsprüfung und Gap-Analyse über Richtlinien und Verfahren bis zur Meldung von Sicherheitsvorfällen an das CSIRT innerhalb von 24 und 72 Stunden.
In Entwicklung
Consumer AI · Multimodale Plattform
Eine kommerzielle KI-Plattform, die Modelle führender Anbieter bündelt - nativ für iOS und Android, im Browser sowie unter Windows, macOS und Linux, lokalisiert in 40 Sprachen.
Umgesetzt
Die Kosten hängen von der Zahl der Rollen und Prozesse ab, von Integrationen mit anderen Systemen, von den Anforderungen an Sicherheit und Barrierefreiheit und davon, wer die Anwendung warten wird. Jedes Angebot erstellen wir individuell - nach einem Analyse-Workshop nennen wir Umfang, Zeitplan und Kosten nach Etappen. Mehr zu den Faktoren: was Individualsoftware kostet.
Ja. Wir stellen die Anwendung dort bereit, wo es Ihre Sicherheitsrichtlinie verlangt - in Ihrer eigenen Infrastruktur (On-Premises), in Ihrem AWS-, Azure- oder GCP-Konto in einer Region der Europäischen Union oder in einer Private Cloud in der EU. Die Umgebung wählen wir in der Architekturphase, weil sie beeinflusst, wie die Anwendung bereitgestellt und überwacht wird.
Ja - wir gestalten die Oberfläche responsiv, sodass sie im Browser von Smartphone und Tablet funktioniert. Brauchen Sie Offline-Betrieb, Push-Benachrichtigungen oder Zugriff auf Kamera und Sensoren, ist eine native oder plattformübergreifende App oft die bessere Wahl - einen Vergleich finden Sie auf der Seite mobile Apps für Unternehmen.
Die vermögensrechtlichen Urheberbefugnisse am Code, den wir für Sie entwickeln, übertragen wir nach polnischem Recht für die im Vertrag genannten Nutzungsarten; nach der Abnahme übergeben wir den Quellcode. Details beschreiben wir im Abschnitt Rechte am Code und Lizenzen.
Wir können sie auf Basis eines SLA warten und weiterentwickeln: Wir überwachen Betrieb und Abhängigkeiten und liefern Sicherheitskorrekturen und neue Versionen aus. Wenn Sie die Wartung lieber im eigenen Team übernehmen, übergeben wir den Quellcode und gehen die Systemarchitektur mit Ihrem Team durch.
Individualsoftware · SaaS-Plattformen
SaaS-Entwicklung nach Maß: Mandantenfähigkeit mit Isolation der Kundendaten, Tarife und Abrechnung, Skalierung, Sicherheit und Infrastruktur in der EU.
Individualsoftware · Systemintegration
Systemintegration für Unternehmen: ERP, CRM, MES und WMS, verbunden über APIs, Queues oder ETL. Sichere Schnittstellen nach OWASP API Top 10 und Monitoring.
Penetrationstests · Webanwendungen
Pentest für Webanwendungen nach OWASP WSTG v4.2: Authentifizierung, Berechtigungen, Geschäftslogik und APIs. Bericht mit Nachweisen, CVSS und Retest.
Beschreiben Sie kurz Ihren Bedarf - wir melden uns mit einem Vorschlag für die nächsten Schritte. Gespräche führen wir auf Englisch oder Polnisch.
oder telefonisch unter +48 575 621 877