Unabhängig nachvollziehbarer Produktnachweis

GraphSec 0.18.0 im Praxistest: Was geprüft wurde – und was nicht.

Der Bericht gleicht Werbeaussagen mit dem PowerShell-Code, automatisierten Tests und einem realen Read-only-Lauf in einem dedizierten Microsoft-365-Testtenant ab.

Ergebnisübersicht ansehen
Ergebnisübersicht

Der Testlauf auf einen Blick

Klare Kennzahlen zuerst, detaillierte Nachweise darunter. So lässt sich die Aussagekraft des Laufs ohne Marketingabkürzung einordnen.

Getestete Version0.18.019. August 2026
Gesamtbewertung27/100

Sicherheitswert × Prüfabdeckung

Sicherheitswert58/100

nur bewertbare Kontrollen

Prüfabdeckung47%

25 von 53 Kontrollen technisch bewertet

Interne Fehler0

kein Kontrollstatus „Error“

Einordnung

Nachweis erbracht, aber nicht vollständig.

Der Lauf bestätigt Funktion und Berichtserzeugung. Die niedrige Abdeckung macht verbleibende Annahmen ausdrücklich sichtbar.

Testgrenzen prüfen
Kontrollstatus

53 Kontrollfelder im Bericht

25 technisch bewertet
Bestanden6
Warnungen17
Fehlgeschlagen2
Manuell, übersprungen oder nicht verfügbar28
Wichtigste Einordnung

Die zwei fehlgeschlagenen Kontrollen sind reale Feststellungen im Testtenant: Es fehlten Intune-Compliance- und App-Schutzrichtlinien. Sie sind keine Skriptfehler.

Teststand 19. August 2026

Die geprüfte Version besteht den kombinierten Funktions- und Praxistest.

GraphSec 0.18.0 lud ohne Parserfehler, bestand die Logiktests und erzeugte beim realen Microsoft-Graph-Lauf HTML-, JSON- und CSV-Berichte samt SHA-256-Manifest. Alle 53 Kontrollfelder erschienen im Bericht. Nicht verfügbare Daten wurden nicht als bestanden gewertet.

53/53Kontrollfelder dargestellt
0interne Auswertungsfehler
47 %Prüfabdeckung im Testtenant
4/4Änderungstests erfüllt
Das Ergebnis bestätigt die Version 0.18.0 im beschriebenen Testumfang. Es ist keine Zertifizierung, keine Sicherheitsgarantie und kein Beleg dafür, dass jede Microsoft-365-Lizenz- oder Tenantkonfiguration identisch funktioniert.
Realer Microsoft-365-Testtenant

Finaler datenschutzreduzierter App-only-Lauf.

Der Lauf GSE-20260819-125632-CB3E7BC8 nutzte zertifikatbasierte App-only-Authentifizierung. Der private Schlüssel blieb auf dem Audit-System; das HTML wurde ohne technische Rohevidenz erzeugt.

KennzahlErgebnisEinordnung
Gesamtbewertung27/100Sicherheitswert × Prüfabdeckung
Sicherheitswert bewertbarer Kontrollen58/100nur technisch bewertbare Kontrollen
Prüfabdeckung47 %25 von 53 technisch bewertet
Status6 bestanden · 17 Warnungen · 2 fehlgeschlagenzusätzlich 19 manuell, 7 übersprungen, 1 nicht lizenziert, 1 nicht anwendbar
Interne Fehler0kein Kontrollstatus „Error“
BerichtsausgabenHTML · JSON · CSV · ManifestSHA-256-Prüfsummen stimmten überein

Die beiden fehlgeschlagenen Kontrollen waren reale Feststellungen im Testtenant: Es fehlten Intune-Compliance- und App-Schutzrichtlinien. Sie waren keine Skriptfehler.

Erneut ausgeführte Prüfungen

Vier Nachweisarten statt einer pauschalen Erfolgsbehauptung.

01 · Parser und Logik

PowerShell-Parser: 0 Fehler. Die Regressionstests für Scoring, Conditional Access, App-Berechtigungen, SMTP AUTH und Tenantabgrenzung bestanden.

02 · Berichtskontrolle

Die UX-Abnahme bestätigte 53 Prüfmaßstäbe, 53 Risikobeschreibungen, 53 Risikoeinstufungen und 53 Abschlussnachweise sowie fünf Managementprioritäten.

03 · Tenant-Änderungstest

Zwei Notfallkonten, ein Dienstkonto und zwei ownerlose Apps wurden mit den erwarteten Evidenzänderungen erkannt. Eine Negativkontrolle blieb unverändert. Der Rückbau wurde bestätigt.

04 · Read-only-Codepfad

Microsoft Graph wird im Audit mit GET abgefragt. Der Audit-Code erzeugt lokal Berichtsdateien, enthält aber keine tenantverändernden Graph-Schreibaufrufe.

Werbeaussagen gegen Produktstand

Welche Aussagen belastbar sind.

AussageUrteilBegründung
„53 Kontrollfelder“Bestätigt53 Kontrolldefinitionen im Skript und 53 Karten im geprüften Report.
„Read-only“Bestätigt, eingegrenztKeine schreibenden Microsoft-Graph-Aufrufe; lokale Reportdateien werden selbstverständlich erstellt. Setup- und Lab-Hilfsskripte gehören nicht zum Auditlauf.
„HTML, JSON, CSV und Manifest“BestätigtAlle vier Ausgaben entstanden im Live-Lauf; Manifest-Hashes stimmten.
„Automatisches M365-Komplettaudit“Nicht zutreffendDer Katalog enthält automatische, teilautomatische und manuelle Kontrollen. Lizenz, Rechte und APIs begrenzen die Abdeckung.
„Fehlende Daten zählen nicht als bestanden“BestätigtNicht lizenziert, fehlende Berechtigung, übersprungen und manueller Nachweis erzeugen keinen positiven Kontrollscore.
„Erkennt Tenant-Änderungen“Für vier Szenarien bestätigtIAM-08, IAM-12, APP-03 und die EXT-04-Negativkontrolle wurden geprüft; daraus folgt keine pauschale Garantie für jede denkbare Änderung.
„Kundenfähiger Bericht“Technisch bestätigtStruktur, Suche, Filter, Management-/Adminansicht, Druckansicht und Datenschutzmodus bestanden die automatisierte Abnahme. Inhaltliche Freigabe bleibt Aufgabe des Prüfers.
Offengelegte Testgrenzen

Was der aktuelle Nachweis ausdrücklich nicht behauptet.

  • Exchange Online und Teams waren im finalen App-only-Lauf deaktiviert; sieben abhängige Kontrollen wurden korrekt übersprungen.
  • Der Security-Alerts-Endpunkt war im Testtenant nicht verfügbar und wurde als nicht lizenziert beziehungsweise nicht bereitgestellt gewertet.
  • Die statische Zusatzanalyse mit PSScriptAnalyzer war nicht Teil dieses Nachweises.
  • Der Live-Lauf belegt keinen vollständigen End-to-End-Test jeder unterstützten Betriebssystem-, Lizenz- und Authentifizierungsvariante.
  • BSI-/BSIG-Mappings sind Orientierungshilfen und kein Konformitäts- oder Zertifizierungsnachweis.
Fazit

Stimmig, wenn die Grenzen sichtbar bleiben.

Die Kernpositionierung als lokal ausführbares, quelloffenes Read-only-Assessmentpaket für erfahrene Microsoft-365-Administratoren und MSPs ist durch Code und Tests gedeckt. Der zuvor zu stark formulierte Webkatalog wurde mit den tatsächlichen Modi und Prüfgrenzen der Version 0.18.0 synchronisiert.

Prüfgrundlage: GraphSec-Audit.ps1 0.18.0, automatisierte Logik- und Berichtstests, kontrollierter Tenant-Änderungstest vom 17.08.2026 sowie der reale App-only-Lauf vom 19.08.2026. Zuletzt fachlich abgeglichen: 19.08.2026.

Kontrollumfang selbst prüfen

Der öffentliche Katalog nennt pro Kontrollfeld Modus, Ziel, Mapping und Grenze der technischen Prüfbarkeit.

53-Punkte-Katalog öffnen