Unabhängig nachvollziehbarer Produktnachweis

GraphSec 0.18.0 im Praxistest: Was geprüft wurde – und was nicht.

Der Bericht gleicht Werbeaussagen mit dem PowerShell-Code, automatisierten Tests und einem realen Read-only-Lauf in einem dedizierten Microsoft-365-Testtenant ab.

Testergebnisse ansehen
Teststand 19. August 2026

Die geprüfte Version besteht den kombinierten Funktions- und Praxistest.

GraphSec 0.18.0 lud ohne Parserfehler, bestand die Logiktests und erzeugte beim realen Microsoft-Graph-Lauf HTML-, JSON- und CSV-Berichte samt SHA-256-Manifest. Alle 53 Kontrollfelder erschienen im Bericht. Nicht verfügbare Daten wurden nicht als bestanden gewertet.

53/53Kontrollfelder dargestellt
0interne Auswertungsfehler
47 %Prüfabdeckung im Testtenant
4/4Änderungstests erfüllt
Das Ergebnis bestätigt die Version 0.18.0 im beschriebenen Testumfang. Es ist keine Zertifizierung, keine Sicherheitsgarantie und kein Beleg dafür, dass jede Microsoft-365-Lizenz- oder Tenantkonfiguration identisch funktioniert.
Realer Microsoft-365-Testtenant

Finaler datenschutzreduzierter App-only-Lauf.

Der Lauf GSE-20260819-125632-CB3E7BC8 nutzte zertifikatbasierte App-only-Authentifizierung. Der private Schlüssel blieb auf dem Audit-System; das HTML wurde ohne technische Rohevidenz erzeugt.

KennzahlErgebnisEinordnung
Gesamtbewertung27/100Sicherheitswert × Prüfabdeckung
Sicherheitswert bewertbarer Kontrollen58/100nur technisch bewertbare Kontrollen
Prüfabdeckung47 %25 von 53 technisch bewertet
Status6 bestanden · 17 Warnungen · 2 fehlgeschlagenzusätzlich 19 manuell, 7 übersprungen, 1 nicht lizenziert, 1 nicht anwendbar
Interne Fehler0kein Kontrollstatus „Error“
BerichtsausgabenHTML · JSON · CSV · ManifestSHA-256-Prüfsummen stimmten überein

Die beiden fehlgeschlagenen Kontrollen waren reale Feststellungen im Testtenant: Es fehlten Intune-Compliance- und App-Schutzrichtlinien. Sie waren keine Skriptfehler.

Erneut ausgeführte Prüfungen

Vier Nachweisarten statt einer pauschalen Erfolgsbehauptung.

01 · Parser und Logik

PowerShell-Parser: 0 Fehler. Die Regressionstests für Scoring, Conditional Access, App-Berechtigungen, SMTP AUTH und Tenantabgrenzung bestanden.

02 · Berichtskontrolle

Die UX-Abnahme bestätigte 53 Prüfmaßstäbe, 53 Risikobeschreibungen, 53 Risikoeinstufungen und 53 Abschlussnachweise sowie fünf Managementprioritäten.

03 · Tenant-Änderungstest

Zwei Notfallkonten, ein Dienstkonto und zwei ownerlose Apps wurden mit den erwarteten Evidenzänderungen erkannt. Eine Negativkontrolle blieb unverändert. Der Rückbau wurde bestätigt.

04 · Read-only-Codepfad

Microsoft Graph wird im Audit mit GET abgefragt. Der Audit-Code erzeugt lokal Berichtsdateien, enthält aber keine tenantverändernden Graph-Schreibaufrufe.

Werbeaussagen gegen Produktstand

Welche Aussagen belastbar sind.

AussageUrteilBegründung
„53 Kontrollfelder“Bestätigt53 Kontrolldefinitionen im Skript und 53 Karten im geprüften Report.
„Read-only“Bestätigt, eingegrenztKeine schreibenden Microsoft-Graph-Aufrufe; lokale Reportdateien werden selbstverständlich erstellt. Setup- und Lab-Hilfsskripte gehören nicht zum Auditlauf.
„HTML, JSON, CSV und Manifest“BestätigtAlle vier Ausgaben entstanden im Live-Lauf; Manifest-Hashes stimmten.
„Automatisches M365-Komplettaudit“Nicht zutreffendDer Katalog enthält automatische, teilautomatische und manuelle Kontrollen. Lizenz, Rechte und APIs begrenzen die Abdeckung.
„Fehlende Daten zählen nicht als bestanden“BestätigtNicht lizenziert, fehlende Berechtigung, übersprungen und manueller Nachweis erzeugen keinen positiven Kontrollscore.
„Erkennt Tenant-Änderungen“Für vier Szenarien bestätigtIAM-08, IAM-12, APP-03 und die EXT-04-Negativkontrolle wurden geprüft; daraus folgt keine pauschale Garantie für jede denkbare Änderung.
„Kundenfähiger Bericht“Technisch bestätigtStruktur, Suche, Filter, Management-/Adminansicht, Druckansicht und Datenschutzmodus bestanden die automatisierte Abnahme. Inhaltliche Freigabe bleibt Aufgabe des Prüfers.
Offengelegte Testgrenzen

Was der aktuelle Nachweis ausdrücklich nicht behauptet.

  • Exchange Online und Teams waren im finalen App-only-Lauf deaktiviert; sieben abhängige Kontrollen wurden korrekt übersprungen.
  • Der Security-Alerts-Endpunkt war im Testtenant nicht verfügbar und wurde als nicht lizenziert beziehungsweise nicht bereitgestellt gewertet.
  • Die statische Zusatzanalyse mit PSScriptAnalyzer war nicht Teil dieses Nachweises.
  • Der Live-Lauf belegt keinen vollständigen End-to-End-Test jeder unterstützten Betriebssystem-, Lizenz- und Authentifizierungsvariante.
  • BSI-/BSIG-Mappings sind Orientierungshilfen und kein Konformitäts- oder Zertifizierungsnachweis.
Fazit

Stimmig, wenn die Grenzen sichtbar bleiben.

Die Kernpositionierung als lokal ausführbares, quelloffenes Read-only-Assessmentpaket für erfahrene Microsoft-365-Administratoren und MSPs ist durch Code und Tests gedeckt. Der zuvor zu stark formulierte Webkatalog wurde mit den tatsächlichen Modi und Prüfgrenzen der Version 0.18.0 synchronisiert.

Prüfgrundlage: GraphSec-Audit.ps1 0.18.0, automatisierte Logik- und Berichtstests, kontrollierter Tenant-Änderungstest vom 17.08.2026 sowie der reale App-only-Lauf vom 19.08.2026. Zuletzt fachlich abgeglichen: 19.08.2026.

Kontrollumfang selbst prüfen

Der öffentliche Katalog nennt pro Kontrollfeld Modus, Ziel, Mapping und Grenze der technischen Prüfbarkeit.

53-Punkte-Katalog öffnen