Application Security

Falsch Positive

Ein Fehlalarm ist, wenn ein Sicherheitswerkzeug ein Problem meldet, das tatsächlich nicht existiert.

Falsch Positive

TL;DR

Im Bereich der Sicherheit tritt ein Falsch Positiv auf, wenn ein Tool ein Problem meldet, das tatsächlich nicht existiert.

Was ist ein Falsch Positiv?

Ein Falsch Positiv liegt vor, wenn ein Sicherheitstool ein Problem meldet, das tatsächlich nicht existiert.

Einfaches Beispiel:

  • Echtes Problem: Der Rauchmelder geht los, weil es ein Feuer gibt.
  • Falsch Positiv: Der Rauchmelder geht los wegen Dampf vom Kochen.

Der Alarm ist echt, aber es besteht keine tatsächliche Gefahr.

Warum Falsch Positive ein Problem sind

Falsch Positive verschwenden nicht nur Zeit. Sie können im Laufe der Zeit zu echten Problemen führen.

Sie führen zu:

  • Verschwendeter Zeit, um Probleme zu beheben, die nicht existieren
  • Frustration zwischen Sicherheits- und Entwicklungsteams
  • Höherem Risiko, weil echte Probleme ignoriert werden

Warum Falsch Positive auftreten

Sicherheitstools sind darauf ausgelegt, vorsichtig zu sein. Es ist sicherer für sie, zu viele Warnungen zu geben, als einen echten Angriff zu übersehen.

Häufige Gründe:

  1. Kein Kontext

    Ein Tool sieht ein hartcodiertes Passwort, aber es befindet sich nur in einer Testdatei.

  2. Komplexer Code

    Das Tool denkt, Benutzereingaben seien unsicher, aber der Code bereinigt sie bereits.

  3. Alte Regeln

    Neue, sichere Software sieht wie eine alte Bedrohung aus.

  4. Zu breite Regeln

    Zum Beispiel das Markieren jeder Verwendung von eval(), selbst wenn es sicher ist.

Die echten Kosten von Falsch Positiven

Das eigentliche Problem entsteht, wenn sich zu viele Warnungen ansammeln.

  • Teams hören auf, auf Warnungen zu achten.
  • Builds und Releases verlangsamen sich.
  • Qualifizierte Ingenieure verschwenden Zeit mit der Überprüfung von Scheinproblemen.

Falsch Positive vs Falsch Negative

BegriffWas es bedeutet
Wahr PositivEin echtes Problem wird korrekt gefunden
Falsch PositivEin Problem wird gemeldet, ist aber nicht real
Wahr NegativSicherer Code wird korrekt ignoriert
Falsch NegativEin echtes Problem wird übersehen (das ist gefährlich)

Verwandte Begriffe

FAQ

Wie erkenne ich, ob ein Alarm ein falsch Positiver ist?

Sie sollten den Code überprüfen, um festzustellen, ob ein echter Benutzer das Problem auslösen könnte.

Können Werkzeuge keine falsch Positiven haben?

Nein. Das Ziel ist es, sie zu reduzieren, nicht vollständig zu entfernen.

Sollte ich aufhören, ein Werkzeug mit vielen falsch Positiven zu verwenden?

Nicht sofort. Die meisten Werkzeuge müssen angepasst werden, um zu Ihrem Codebestand zu passen.

Bereit, das Wesentliche zu validieren?

Bereit zu validieren, was zählt.

Plexicus ist Proof-Driven AppSec: validierte Funde, kontextuelles Verständnis und geprüfte Remediation — in Evidenz verankert, mit Ihnen gescoped.

Qualification

Check whether AI Swarm Pentest fits your environment.

Share the minimum context. We will review the scope and tell you the next commercial step.

Before submitting — verify you fit

Teams with fewer than 50 developers: start a 14-day Trial instead of booking a demo. Start a 14-day Trial →

0 / 280

No commitment. If you don't fit, we'll tell you.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)