102 Sicherheitstests

Jede Validierungsregel wird mit automatisierten Tests für OIDC, SAML, Admin-API und Token-Response-Sicherheit verifiziert.

Testkategorien

Unsere Testsuite deckt alle Aspekte der Keycloak-Sicherheitsvalidierung ab.

OIDC-Validierung

15 Tests

Grant-Type-Enforcement, Scope-Validierung, PKCE, State/Nonce, Redirect-URI.

Details

SAML-Sicherheit

8 Tests

XXE-Prävention, Signature-Wrapping-Erkennung, Algorithmus-Enforcement.

Details

Admin-API-Schutz

12 Tests

Endpoint-Whitelist, Master-Realm-Blockierung, Export-Prävention, Bulk-Erkennung.

Details

Token-Validierung

10 Tests

JWT-Algorithmus, Lifetime, Claim-Leakage, Token-Größe, Strukturvalidierung.

Details

Redirect-URI-Sicherheit

8 Tests

HTTPS-Enforcement, Localhost-Blockierung, Private-IP-Blockierung, Fragment-Erkennung.

Details

Realm & Client Isolation

6 Tests

Realm-Whitelist, Client-ID-Validierung, clientspezifische Policy-Durchsetzung.

Details

Sicherheits-Header

5 Tests

HSTS, CSP, X-Content-Type-Options, X-Frame-Options-Durchsetzung.

Details

Injection-Prävention

18 Tests

SQL-Injection, XSS, Path-Traversal, Request-Smuggling-Erkennung.

Details

Rate Limiting

8 Tests

Per-IP- und Per-Client-Rate-Limiting, Connection-Limiting, Brute-Force-Erkennung.

Details

Edge Cases

12 Tests

Malformierte Tokens, Encoding-Angriffe, Grenzwertanalyse, Fehlerbehandlung.

Details

Bidirektionale Validierung

Request-Validierung (16 Schritte)

Jeder eingehende Request durchläuft die vollständige 16-stufige Validierungspipeline:

  • OIDC-Grant-Type- und Scope-Enforcement
  • PKCE- und State/Nonce-Validierung
  • Admin-API-Endpoint-Whitelist
  • SAML-XXE- und Signature-Wrapping-Prävention
  • SQL-Injection- und XSS-Erkennung

Response-Validierung (9 Schritte)

Jede Antwort von Keycloak wird validiert, bevor sie Clients erreicht:

  • JWT-Algorithmus- und Strukturvalidierung
  • Token-Lifetime-Enforcement
  • Claim-Leakage-Erkennung
  • Sicherheits-Header-Durchsetzung
  • Discovery-Dokument- und JWKS-Inspektion

Compliance-Mapping

Unsere Tests sind an Branchenstandards und Vorschriften ausgerichtet.

ISO 27001

Kontrollen für Zugriffskontrolle, Kryptographie und operative Sicherheit.

OWASP Top 10

Vollständige Abdeckung der OWASP API Security Top 10 Risiken.

BSI Grundschutz

IT-Grundschutz-Bausteine für Webanwendungen und Identity Management.

BAIT/VAIT

Branchenspezifische Anforderungen der BaFin für den Finanzsektor.