Metlivi Blog

Vollständige Abläufe statt einzelner Antworten prüfen

Ein sinnvoller Sicherheitstest sammelt nicht nur einige gelungene Antworten, sondern verfolgt vollständige Nutzungsabläufe. Dazu gehören erste Sitzung, älteres Konto mit Verlauf, Sprach- und Medienwechsel, gemeinsam genutztes Gerät, unterbrochene Verbindung, Blockieren und Melden, Kauf, Export, Löschung sowie das Verhalten nach einem Update. Jeder Ablauf beginnt mit einer erwarteten Grenze und endet mit einer Prüfung der Wiederherstellung. NIST ARIA unterscheidet Modelltest, Red Teaming und Feldtest; eine Antwort ist nur eine Produktebene. Verwenden Sie neutrale erfundene Inhalte, eigene Testkonten und normale Bedienelemente. Geben Sie keine fremden Informationen ein und suchen Sie keine gefährlichen Ausgaben. Notieren Sie Ergebnis, verbleibende Unklarheiten und den Weg zurück zu einem verständlichen Zustand.

27. August 20269 Min. LesezeitWohnen, Sicherheit, Haustiere & nachhaltiges LebenVon Metlivi Editorial Team
Abschnitt 1

Eine Szenariokarte mit sieben Feldern vorbereiten

Erfassen Sie Kontext, Kontozustand, Eingabevariation, erwartete Grenze, sichtbares Ergebnis, Wiederherstellungsweg und aufbewahrten Beleg. Der Kontext umfasst Gerät, App-Version, Sprache, Netzwerk und Tarif. Der Zustand unterscheidet neues Konto, Rückkehr mit Verlauf, Einschränkung, Abmeldung oder ausstehende Löschung. Ändern Sie Länge, Ton, Schreibweise, Sprache und Medium bei gleicher Aufgabe. Die Erwartung beschreibt konkretes Verhalten statt „funktioniert gut“. Notieren Sie Meldungen, Datensichtbarkeit, externe Aktionen und Zustandswechsel. Prüfen Sie Rückgängig, Wiederholung, Blockieren, Melden, Kündigung, Abmeldung und Support. Entfernen Sie Passwörter, Token und fremde Inhalte aus Belegen. Nach einem Release liefert dieselbe Karte einen echten Vergleich.

Abschnitt 2

Identität, Erinnerung und Gerätewechsel abdecken

Testen Sie Registrierung, Kontowiederherstellung, Sitzungsliste, Abmeldung und Rückkehr auf einem zweiten Gerät. Vergleichen Sie neue Sitzung, Konto mit Verlauf und Zustand nach Löschen des Verlaufs. Bei gemeinsamem Gerät prüfen Sie Benachrichtigungsvorschau, Ansicht zuletzt verwendeter Apps, automatisches Ausfüllen, gespeicherte Medien und lokalen Zugriff nach Abmeldung. Wechseln Sie Anzeige- und Eingabesprache getrennt; eine übersetzte Oberfläche belegt keine gleichen Grenzen in Kontrollen und Antworten. Unterbrechen Sie Entwurf, Upload, Kauf oder Löschung durch Flugmodus, Hintergrund, Neustart oder abgelaufene Sitzung. Achten Sie auf Duplikate, Verlust und unklare Zustände, die eine ununterbrochene Unterhaltung nicht zeigt.

Abschnitt 3

Text, Sprache, Bilder und externe Inhalte getrennt prüfen

Jede Eingabefläche hat andere Berechtigungen, Umwandlungen, Speicherungen und Fehler. Formulieren Sie eine harmlose erfundene Aufgabe kurz, lang, mit Tippfehlern, als Zitat, hypothetisch und mehrsprachig. Bei Sprache prüfen Sie Zeitpunkt der Berechtigung, Aufnahmeanzeige, Transkript, Löschung und Alternative bei Nichterkennung. Für Bilder verwenden Sie eigenes neutrales Material und kontrollieren Upload, Vorschau, Entfernung, erklärte Metadatenverarbeitung und Unterbrechung. Öffnet die App Links, Dateien, Webseiten oder Werkzeuge, fügen Sie harmlosen externen Text ein, der der Aufgabe widerspricht, und prüfen Sie die Priorität der ursprünglichen Absicht. OWASP-Risiken zeigen, dass Eingabemanipulation und Informationsfreigabe an App-Grenzen entstehen, nicht nur in Formulierungen.

Abschnitt 4

Interaktionskontrollen vollständig verfolgen

Gibt es Nachrichten, Folgen, Kommentare, Geschenke oder Räume, prüfen Sie Sichtbarkeitsvorgaben, Publikum, Stummschalten, Blockieren, Melden, Belegsicherung, Einspruchshinweise und Zustand beider Konten. Blockieren ist nicht vollständig, wenn nur eine Seite wechselt, aber Mitteilungen, alte Links, Gruppen oder andere Kanäle offenbleiben. Nutzen Sie zwei klar benannte Testkonten und beziehen Sie keine unwissenden Personen ein. Verwenden Sie harmlose Testinhalte für Meldungen und stoppen Sie vor dem Absenden, wenn eine echte Prüfwarteschlange ohne Testweg belastet würde. Trennen Sie ein funktionierendes Formular von einer bestätigten Bearbeitung. Dauer und Ausgang können unbekannt bleiben und werden entsprechend markiert.

Abschnitt 5

Geld, Ausstieg und Regression nach Updates einbeziehen

Prüfen Sie kostenlose Stufe, Testende, Verlängerungshinweis, Kaufbestätigung, fehlgeschlagene Zahlung, Kündigung, Zugriffsende und den Unterschied zwischen Kontolöschung und Store-Abrechnung. Verwenden Sie sichere Testmöglichkeiten und vermeiden Sie unnötige Käufe. Kontrollieren Sie Export, einzelne Löschung, Antrag auf Kontolöschung, angekündigte Bestätigungen und Sichtbarkeit in der Wartezeit. Wiederholen Sie wichtige Abläufe nach Änderungen an App, Modell, Richtlinie, Berechtigungen oder Zahlung. Google empfiehlt produktspezifische Daten und vielfältige Eingaben, weil allgemeine Benchmarks nicht jede Konfiguration darstellen. Halten Sie eine kurze Regression aus gemeinsamem Gerät, unterbrochenem Upload, blockierter Person, beendetem Abo und gelöschtem Verlauf.

Abschnitt 6

Abdeckung anhand der Wiederherstellung bewerten

Eine überzeugende Antwort gleicht verlorene Löschanfragen, unerwartete Sichtbarkeit, unklare Kosten, festhängende Uploads oder unumkehrbare Kontrollen nicht aus. Sortieren Sie Karten in bestätigt, bedingt, widersprüchlich und unbekannt. Priorisieren Sie Unbekanntes mit Daten, externer Aktion, Geld oder schwer umkehrbarem Zustand. Ein Fehlerbericht nennt Startzustand, kleinste Reproduktion, sichtbares Ergebnis, Wiederherstellungsversuch und Version; „AI versagte“ ist zu allgemein. Auch ein Erfolg nennt seinen Umfang. Das praktische Kriterium lautet: Bricht der ideale Ablauf, sieht eine normale Person ihren Zustand, versteht das Ereignis und erreicht einen dokumentierten nächsten Schritt. Andernfalls bleibt das Szenario offen.

Verwandte Fragen

Häufige Fragen

Wie viele Eingaben reichen aus?

Es gibt keine allgemeine Zahl. Decken Sie Abläufe, Variationen, Grenzen und Wiederherstellung ab und ergänzen Sie Fälle aus Änderungen und beobachteten Fehlern.

Sollten Nutzende Angriffe versuchen?

Nein. Spezialisierte Gegentests gehören in eine autorisierte, kontrollierte Umgebung.

Reicht ein guter Modell-Benchmark?

Nein. Die App umfasst auch Konto, Verlauf, Berechtigungen, Werkzeuge, Interaktion, Zahlungen, Speicher und Wiederherstellung.

Weitere Artikel

Dieses Thema weiter erkunden