Diese Checkliste richtet sich an Product Manager, Engineering Leads und Gründer, die ein mandantenfähiges Produkt ausliefern und Sicherheitsfragebögen von Kunden beantworten müssen. Unser Leitfaden für SaaS-Plattform-Engineering enthält die Sicherheitsgrundlagen in einem kurzen Abschnitt; diese Seite wandelt sie in Punkte um, die ein Team abhaken kann, einschließlich der beizufügenden Nachweise.
In diesem Leitfaden
- So verwenden Sie die Checkliste
- Zehn Bereiche auf einen Blick
- Tenant-Isolation: wo SaaS-Produkte versagen
- Prüfungen für Identität, API und Geschäftslogik
- Daten, Secrets und die Supply Chain
- Logging, Recovery und Incident Response
- Sicherheit für KI-Funktionen
- Wer führt das Review durch: Alternativen und Auswahlkriterien
- Ein Review-Plan
- Wie Netbase SaaS-Produkte entwickelt und prüft
- Welche Referenzen existieren – und welche nicht
- Grenzen dieses Leitfadens
- Häufig gestellte Fragen
- Nächster Schritt
So verwenden Sie die Checkliste
Behandeln Sie jeden Punkt als Frage mit drei Teilen: Wer ist verantwortlich, welcher Nachweis existiert heute, und wann wurde er zuletzt geprüft? Ein Punkt ohne Verantwortlichen ist nicht erledigt, unabhängig davon, was der Code tut. Halten Sie die Antworten an einem Ort fest – etwa im Repository –, damit ein Sicherheits-Review eines Kunden aus dem Protokoll heraus beantwortet werden kann und nicht aus dem Gedächtnis.
Zwei Regeln halten die Liste ehrlich. Haken Sie einen Punkt nur ab, wenn ein Test, ein Log, eine Einstellung oder ein Dokument dies belegt, und führen Sie die Liste gegen das Produkt aus, das Sie heute betreiben, nicht gegen das Architekturdiagramm.
Zehn Bereiche auf einen Blick
| Bereich | Was zu prüfen ist | Nachweise aufbewahren |
|---|---|---|
| Tenant-Isolation | Jede Abfrage, jeder Cache-Schlüssel, Dateipfad und Hintergrundjob trägt den Mandanten | Automatisierte mandantenübergreifende Tests, die fehlschlagen müssen, wenn sie Daten eines anderen Mandanten lesen |
| Identität und Zugang | Starke Anmeldung, MFA für Administratoren, Least-Privilege-Rollen, Sitzungslimits | Rollenmatrix, MFA-Erzwingungseinstellung, Sitzungseinstellungen |
| API und Geschäftslogik | Autorisierung auf Objekt- und Funktionsebene, Rate Limits, eine Inventarliste der Endpunkte | API-Inventar, Autorisierungstestergebnisse, Rate-Limit-Konfiguration |
| Datenschutz | Verschlüsselung während der Übertragung und im Ruhezustand, Datenklassen, Aufbewahrung und Löschung | Verschlüsselungseinstellungen, Datenkarte, Löschverfahren |
| Secrets | Keine Secrets im Code, Rotation, separate Schlüssel pro Umgebung | Ergebnisse der Secret-Suche, Rotationsprotokoll |
| Abhängigkeiten und Builds | Dependency-Scanning, geprüfter Code, ein Protokoll über den Deploymentstand | Scan-Berichte, Pull-Request-Verlauf, Release-Protokoll |
| Logging und Erkennung | Wer hat wann auf welche Mandantendaten zugegriffen; Alerts bei fehlgeschlagenen und mandantenübergreifenden Zugriffen | Audit-Log-Auszug, Alert-Regeln, Aufbewahrungseinstellung |
| Backup und Recovery | Backups durch Tests wiederhergestellt, einschließlich eines einzelnen Mandanten für sich | Wiederherstellungstestprotokoll mit Datum und Ergebnis |
| Incident Response | Ein schriftlicher Plan, namentlich genannte Rollen und eine Kundenmitteilungsvorlage | Der Plan, Kontaktliste, letztes Übungsdatum |
| Kundennachweise | Antworten auf Fragebögen aus dem obigen Protokoll | Eine gepflegte Antwortbibliothek und eine Liste der freigabefähigen Informationen |
Tenant-Isolation: wo SaaS-Produkte versagen
Zugriffskontrolle ist der Bereich, in dem Webanwendungen am häufigsten versagen: Das OWASP Top 10:2025 listet Broken Access Control an erster Stelle. Bei einem mandantenfähigen Produkt kann eine fehlende Mandantenprüfung die Daten eines Kunden einem anderen anzeigen. Das OWASP Multi-Tenant Security Cheat Sheet überführt das in konkrete Maßnahmen:
- Mandanten an eine verifizierte Identität binden. Entnehmen Sie den Mandanten der serverseitigen Sitzung, nicht aus einem vom Client gesendeten Wert, und prüfen Sie die Mitgliedschaft bei jeder Anfrage.
- Jeden Lookup eingrenzen. Schließen Sie den Mandanten in Datenbankabfragen ein oder erzwingen Sie ihn in der Datenbank mit Row-Level-Policies, damit ein erratener Bezeichner keinen Datensatz eines anderen Mandanten zurückliefert.
- Caches nach Mandant schlüsseln. Ein Cache-Eintrag ohne den Mandanten in seinem Schlüssel kann die Seite eines Kunden einem anderen ausliefern.
- Den Mandanten durch Queues und Jobs durchgeben. Ein Hintergrundjob muss den Mandanten, für den er läuft, erneut prüfen; Speicherpfade und signierte Dateilinks benötigen denselben Geltungsbereich und eine kurze Lebensdauer.
- Sauber offboarden. Entziehen Sie Zugangsdaten und wenden Sie die Aufbewahrungsregel auf Backups und Dateispeicher an, wenn ein Mandant die Plattform verlässt.
Unser Leitfaden zur Multi-Tenant-SaaS-Architektur vergleicht die Isolationsmodelle hinter diesen Maßnahmen.
Prüfungen für Identität, API und Geschäftslogik
Identität und Zugang. Verlangen Sie Multi-Faktor-Authentifizierung für Administratoren und bieten Sie sie jedem Benutzer an; unterstützen Sie Single Sign-on für Geschäftskunden, die danach fragen. Halten Sie Rollen wenige und spezifisch, lassen Sie Sitzungen ablaufen und prüfen Sie Administrator-Rechte vierteljährlich.
API-Sicherheit. Da die meisten SaaS-Funktionen APIs sind, ist das OWASP API Security Top 10 (2023) eine praktische Prüfliste. Beginnen Sie mit Autorisierung auf Objektebene (API1), Authentifizierung (API2), Autorisierung auf Property-Ebene (API3), uneingeschränktem Ressourcenverbrauch (API4) und Autorisierung auf Funktionsebene (API5). Führen Sie ein Inventar jedes Endpunkts, einschließlich alter Versionen: Unsachgemäßes Inventar-Management ist API9.
Geschäftslogik. Manche Schwachstellen sind keine Fehler in einer einzelnen Anfrage, sondern in einer Abfolge: das Überspringen eines Zahlungsschritts, die Wiederverwendung einer Einladung oder der Export über das erlaubte Planvolumen hinaus. API6 bezeichnet dies als uneingeschränkten Zugang zu sensiblen Geschäftsabläufen. Schreiben Sie die beabsichtigten Abläufe für Registrierung, Einladungen, Abrechnung und Export auf und testen Sie, dass jeder Schritt serverseitig erzwungen wird – nicht nur in der Oberfläche versteckt ist.
Daten, Secrets und die Supply Chain
- Verschlüsselung während der Übertragung und im Ruhezustand, und halten Sie Schlüssel außerhalb des Anwendungscodes mit einem namentlich genannten Verantwortlichen für jeden Schlüssel.
- Daten klassifizieren. Wissen Sie, welche Felder personenbezogen oder vertraulich sind, wo sie kopiert werden – etwa in Logs, Exporten und Analytics –, und wie lange jede Kopie aufbewahrt wird.
- Secrets aus Repositories heraushalten. Scannen Sie danach, verwenden Sie einen Secret Store, geben Sie jeder Umgebung eigene Zugangsdaten und rotieren Sie diese, wenn Mitarbeiter ausscheiden.
- Ihre Abhängigkeiten kennen. Scannen Sie Pakete und Container-Images, überprüfen Sie Code vor dem Merge und führen Sie ein Protokoll, welche Version wo läuft. Das NIST Secure Software Development Framework (SP 800-218) beschreibt die Praktiken dahinter, und der OWASP Application Security Verification Standard listet Anforderungen, die Sie in Tickets referenzieren können.
- Drittanbieterdienste als Teil Ihrer Angriffsfläche behandeln. Jeder Integrationsschlüssel ist auf das Mindestmaß beschränkt, das er benötigt, und OWASP weist auf den unsicheren Verbrauch von APIs (API10) hin, wenn Sie einer Upstream-Antwort zu weit vertrauen.
Logging, Recovery und Incident Response
Ein Produkt, das nicht beantworten kann, wer wann auf die Daten dieses Mandanten zugegriffen hat, kann nichts untersuchen oder beweisen. Protokollieren Sie Anmeldungen, Berechtigungsänderungen, Exporte und Administratoraktionen mit Mandant und Benutzer, schützen Sie die Logs vor den Personen, die sie beschreiben, und alarmieren Sie bei wiederholten Fehlern und bei jedem abgelehnten mandantenübergreifenden Zugriffsversuch.
Backups zählen nur, wenn sie wiederhergestellt werden. Stellen Sie eine gesamte Umgebung und auch einen einzelnen Mandanten in eine saubere Umgebung wieder her, protokollieren Sie Datum und Ergebnis und wiederholen Sie dies nach größeren Änderungen. Für die Incident Response schreiben Sie einen kurzen Plan mit namentlich genannten Rollen, einer Entscheidung, wann Kunden informiert werden, und einer Vorlage für die Mitteilung; führen Sie eine Tabletop-Übung durch, bevor der erste echte Vorfall eintritt.
Sicherheit für KI-Funktionen
KI-Funktionen eröffnen neue Wege zu denselben Daten. Behandeln Sie jedes Dokument, jede Nachricht oder Webseite, die ein Assistent liest, als nicht vertrauenswürdige Eingabe; beschränken Sie Retrieval und Prompts auf den aktuellen Mandanten, serverseitig erzwungen außerhalb des Prompts; protokollieren Sie, was der Assistent gelesen und getan hat; und verlangen Sie menschliche Genehmigung, bevor eine Aktion Datensätze oder Geld verändert. Unser Leitfaden zu Sicherheit und menschlicher Freigabe für KI-Agenten beschreibt die Maßnahmen im Detail. Netbase arbeitet mit den wichtigsten kommerziellen und Open-Source-KI-Modellen, die produktbezogen ausgewählt werden und nicht an einen einzigen Anbieter gebunden sind. Jeder Punkt unten gibt an, wie ausgereift er bei Netbase ist.
-
Wachstumsfähigkeit: KI-Funktionen mit mandantenspezifischen Daten
Machine Learning, NLP und generative KI innerhalb eines SaaS-Produkts mit mandantenspezifischen Limits; noch nicht mit einem veröffentlichten Sicherheitsfall verknüpft.
Wer führt das Review durch: Alternativen und Auswahlkriterien
-
Internes Review mit dieser Checkliste
- Stärke
- Günstig, wiederholbar und nah am Code
- Schwäche
- Gemeinsame blinde Flecken; bewertet die eigene Hausaufgabe
- Wählen Sie es, wenn
- Frühe Produkte und jedes routinemäßige Release
-
Unabhängiger Penetrationstest
- Stärke
- Frischer Angreiferblick mit einem Bericht, den Kunden akzeptieren
- Schwäche
- Eine Momentaufnahme; kostet Zeit und Geld; erfordert anschließende Behebung
- Wählen Sie es, wenn
- Vor einem Launch für Geschäftskunden oder nach größeren Änderungen
-
Sicherheit im Entwicklungsteam integriert
- Stärke
- Maßnahmen werden konzipiert, überprüft und in jedem Sprint getestet
- Schwäche
- Erfordert ein Team, das bereits so arbeitet
- Wählen Sie es, wenn
- Ein Produkt, das noch aufgebaut oder überarbeitet wird
-
Compliance-Framework und Audit
- Stärke
- Ein anerkannter Bericht, der Kundenreviews verkürzt
- Schwäche
- Langsamer Start; belegt einen Prozess, nicht die Codesicherheit
- Wählen Sie es, wenn
- Kunden verlangen einen Bericht als Kaufbedingung
Wählen Sie anhand von vier Kriterien: was Kunden vertraglich verlangen, wie sensibel die Daten sind, wie oft Sie releasen, und ob jemand im Team Sicherheit verantworten kann. Die meisten Produkte benötigen die ersten beiden zusammen: eine routinemäßige Checkliste und einen Test durch Externe vor einem Major Launch.
Ein Review-Plan
-
Datenflüsse aufzeichnen
Listen Sie auf, wo Mandantendaten eingehen, gespeichert, kopiert und abgeführt werden – einschließlich Logs, Exporte, Queues und KI-Funktionen.
-
Jedem der zehn Bereiche einen Verantwortlichen zuweisen
Eine Person antwortet für jeden Bereich, auch wenn mehrere die Arbeit leisten.
-
Die Nachweise sammeln
Führen Sie die Tests durch, exportieren Sie die Einstellungen und legen Sie die in der Tabelle oben genannten Aufzeichnungen ab.
-
Lücken beheben und priorisieren
Schließen Sie Befunde zu Tenant-Isolation und Zugang zuerst, da sie das größte Schadenpotenzial haben.
-
Von außen testen
Beauftragen Sie einen unabhängigen Test, wenn das Produkt für Geschäftskunden bereitgestellt wird oder sich wesentlich verändert.
-
Nach Plan wiederholen
Führen Sie die Liste bei jedem Major Release und vierteljährlich erneut aus und aktualisieren Sie die Fragebogen-Antworten entsprechend.
Wie Netbase SaaS-Produkte entwickelt und prüft
Netbase entwickelt mandantenfähige Produkte für Kunden und betreibt eigene. Die veröffentlichten Sicherheitspraktiken umfassen: sicheres Code-Review und Versionskontrolle, TLS bei der Übertragung und AES im Ruhezustand, rollenbasierte Zugriffskontrolle, MFA für Admin-Dashboards, Vulnerability-Scanning und Penetrationstests sowie Disaster Recovery; NDAs, Datenverarbeitungsverträge und SLAs sind auf Anfrage erhältlich. Netbase hält die ISO-27001-Zertifizierung und eine SOC-2-Type-II-Bescheinigung. Beide decken die internen Abläufe von Netbase ab – nicht das Produkt oder Hosting eines Kunden, das weiterhin eigene Maßnahmen, Nachweise und, wo Kunden es verlangen, ein eigenes Audit benötigt. Netbase arbeitet auf AWS, Google Cloud, DigitalOcean und Cloudflare und beansprucht keinen Cloud-Partnerstatus. Die meisten Netbase-Projekte werden auf Basis von Festpreisverträgen durchgeführt, die nach der Discovery-Phase vereinbart werden. Siehe SaaS-Entwicklung, den SaaS-Produktbeschleuniger für wiederverwendbare Accounts, Mandanten und Rollen sowie Application Security Assurance für Tests. Die MVP-Roadmap platziert diese Prüfungen in den ersten Wochen; um die Antworten eines Anbieters zu beurteilen, lesen Sie Sicherheitsfragen für einen Softwareentwicklungspartner.
Welche Referenzen existieren – und welche nicht
- Was existiert. Netbase entwickelt und betreibt Cloodo Workspace, einen mandantenfähigen digitalen Arbeitsplatz, und Printcart, eine SaaS-Plattform für viele Händler. Seit 2020 ist es als Offshore-Entwicklungs- und Managing-Partner an einem mandantenfähigen Cloud-ERP für einen US-Kunden beteiligt, dessen Name zurückgehalten wird.
- Was nicht existiert. Kein Netbase-Bericht veröffentlicht Penetrationstestergebnisse, Vorfallshistorie, Audit-Befunde, Schwachstellenzahlen oder Reaktionszeiten, und keines davon wird als Nachweis angeboten, dass eine bestimmte Maßnahme funktioniert. Nichts auf dieser Seite zertifiziert ein Produkt.
Grenzen dieses Leitfadens
- Es ist eine Arbeits-Checkliste, kein Compliance-Programm; regulierte Branchen wie Zahlungsverkehr oder Gesundheitswesen haben eigene Anforderungen – holen Sie daher Fachberatung ein.
- Standards ändern sich: Überprüfen Sie die aktuellen OWASP-, NIST- und Anbieterrichtlinien am Tag Ihres Reviews.
- Eine Checkliste kann unbekannte Schwachstellen nicht aufdecken; das ist die Aufgabe von Tests und unabhängigen Reviews.
Den nächsten Schritt mit einem Netbase-Berater planen
Häufig gestellte Fragen
Tenant-Isolation und Zugriffskontrolle, dann Secrets, wiederhergestellte Backups und Logging. Diese haben das größte Schadenpotenzial bei geringstem Aufwand, und Kunden fragen zuerst danach.
Nur wenn Ihre Kunden es verlangen. Viele Käufer beginnen mit einem Fragebogen und fragen später nach einem Bericht; die obige Checkliste liefert Ihnen die Antworten in beiden Fällen.
Bei jedem Major Release und mindestens vierteljährlich, mit einem unabhängigen Test vor einem Launch für Geschäftskunden oder nach einer größeren Änderung.
Nein. Ein Test ist eine Momentaufnahme durch Externe; die Checkliste hält die Maßnahmen zwischen Tests aufrecht.
Nächster Schritt
Teilen Sie Ihr Mandantenmodell, Ihre aktuellen Nachweise und die Fragebögen, die Kunden Ihnen senden, mit uns, und wir werden ein Solution Review buchen, um Lücken den zehn Bereichen zuzuordnen. Sie können auch SaaS-Entwicklung oder weitere Netbase Insights ansehen.
Verwandte Leistungen und Lösungen
KI-fähige SaaS-Entwicklung vom Team, das eigene SaaS-Produkte betreibt
Netbase bietet SaaS-Entwicklungsleistungen für Gründer und Produktteams an, um mandantenfähige Abonnement-Software mit KI-Funktionen zu launchen und zu skalieren, für die Kunden zahlen. Wir entwickeln und betreiben eigene SaaS-Plattformen – Printcart und den KI-gestützten Cloodo-Arbeitsplatz – und bringen diese Erfahrung in Kundenprojekte ein. Ein typisches SaaS-MVP dauert 8–12 Wochen, abhängig von Umfang, Integrationen und Entscheidungsgeschwindigkeit.
Mehr erfahren
Application-Security-Assurance für Web, SaaS und KI-Features
Netbase bietet Application-Security-Tests für Produkt- und Engineering-Verantwortliche, um Schwachstellen vor dem Release zu finden und zu beheben – einschließlich KI-Features. Wir überprüfen Code mit KI-gestütztem Triage, scannen Abhängigkeiten und testen laufende Anwendungen, ordnen Befunde nach Priorität und führen Nachtests durch. Die ISO-27001-Zertifizierung und SOC-2-Type-II-Attestierung von Netbase decken ausschließlich den eigenen Betrieb von Netbase ab, niemals Ihre Anwendung.
Mehr erfahren
SaaS-Produkt-Accelerator: KI-fähige SaaS auf bewährten Netbase-Modulen starten
Ein SaaS-Produkt-Accelerator ist ein Satz wiederverwendbarer Netbase-Module für Konten, Abrechnung, Rollen und Integrationen, der Gründern und Produktteams hilft, Abonnement-Software schneller zu starten – mit KI-Möglichkeiten ab der ersten Version. Die Wiederverwendung dieser Module kann die Entwicklungszeit um bis zu 60 % reduzieren, und der Ansatz ist mit Printcart, Netbases eigenem Web-to-Print-SaaS, erprobt.
Mehr erfahren
Projekt besprechen
Netbase JSC unterstützt Organisationen bei der Konzeption, Entwicklung, Modernisierung und dem Betrieb digitaler Produkte und KI-gestützter Geschäftssysteme.+84 937 869 689
91 Nguyen Chi Thanh, Dong Da, Hanoi, Vietnam
In Kontakt treten
Sagen Sie uns, was Sie aufbauen, modernisieren oder betreiben möchten.