Sicherheitstests · Nur mit Genehmigung des Inhabers

Kann jemand in Ihre Website eindringen? Wir prüfen sie kostenlos.

Finden wir keine Probleme, erhalten Sie auch den Bericht kostenlos. Sie zahlen für den Bericht nur, wenn wir Probleme finden, und sein Preis hängt davon ab, wie viele es sind und wie schwerwiegend sie sind. Wir testen Websites, Anwendungen, Infrastruktur, KI-Systeme und Smart Contracts so, wie ein echter Angreifer vorgehen würde.

01Kostenloser Check

Sie zahlen nur, wenn wir ein Problem finden

Der Check Ihrer Website kostet nichts. Finden wir keine Schwachstellen, ist auch der Bericht kostenlos. Bezahlt wird der Bericht nur, wenn wir Schwachstellen finden, und sein Preis hängt von ihrer Anzahl und ihrem Schweregrad ab.

  1. Sie senden die Adresse

    Und bestätigen, dass die Website Ihnen gehört. Vor dem Check unterzeichnet der Inhaber eine Genehmigung mit der Adresse und den Terminen.

  2. Wir prüfen die Website

    Von außen, so wie ein Angreifer sie sieht, in 1 bis 5 Arbeitstagen nach Unterzeichnung der Genehmigung. Ohne zerstörerische Aktionen und ohne den Server zu belasten.

  3. Sie erhalten das Ergebnis

    Keine Probleme: ein kostenloser Bericht. Probleme gefunden: ihre Anzahl, ihr Schweregrad und der Preis des Berichts. Den Bericht erhalten Sie sofort nach Zahlung; der Nachtest nach der Behebung ist kostenlos.

02Grundsätze

Rechtmäßig von Grund auf

Offensive Sicherheit ist nur dann eine Leistung, wenn sie genehmigt ist. Diese Regeln gelten für jedes Projekt und für jede Bug-Bounty-Meldung, ohne Ausnahme.

  • Zuerst die schriftliche Genehmigung

    Die Tests beginnen, nachdem der Inhaber der Systeme die Genehmigung und den Prüfumfang unterzeichnet hat. Wir prüfen, ob der Unterzeichner zeichnungsberechtigt ist.

  • Der Prüfumfang ist eine Grenze

    Wir greifen nur auf das zu, was aufgeführt ist, und auf nichts anderes. Systeme Dritter testen wir nur mit Zustimmung ihres Betreibers.

  • Nur offizielle Programme

    Bei Bug Bounty arbeiten wir ausschließlich in offiziellen Programmen auf etablierten Plattformen und halten die Richtlinie jedes Programms bis ins Detail ein.

  • Nachweise statt Meinungen

    Ein Befund wird gemeldet, sobald er reproduziert ist. Er enthält einen Nachweis, die Auswirkung, einen Vektor nach CVSS 4.0 und die Schritte zur Behebung.

  • Möglichst geringer Eingriff

    Wir weisen die Auswirkung mit dem geringstmöglichen Eingriff nach, halten uns von Produktionsdaten fern und brechen ab, sobald ein Abbruchkriterium erfüllt ist.

  • Grundsätzlich vertraulich

    Befunde gehören dem Kunden. Ohne schriftliche Zustimmung wird nichts offengelegt oder veröffentlicht.

03Leistungen

Was wir testen

Von einer einzelnen Webanwendung bis zur vollständigen Angriffssimulation. Jede Leistung hat eine festgelegte Methode, ein festgelegtes Ergebnis und einen Preis, der vor Beginn der Arbeit feststeht.

  • Kostenloser Website-Sicherheitscheck

    Ein externer Sicherheitscheck einer einzelnen Website, kostenlos, mit einem Bericht, der nur bezahlt wird, wenn Schwachstellen gefunden werden.

    Anwendungssicherheit

  • Penetrationstest für Webanwendungen

    Manuelle Tests von Webanwendungen auf Fehler in Authentifizierung, Zugriffskontrolle, Geschäftslogik und im Umgang mit Daten.

    Anwendungssicherheit

  • API-Sicherheitstest

    Tests von REST-, GraphQL-, gRPC- und WebSocket-Schnittstellen auf fehlerhafte Autorisierung, Preisgabe von Daten und Missbrauch von Geschäftsabläufen.

    Anwendungssicherheit

  • Penetrationstest für mobile Apps

    Tests von iOS- und Android-Apps zusammen mit ihrem Backend: Speicherung, Übertragung, Zusammenspiel mit der Plattform und Widerstand gegen Manipulation.

    Anwendungssicherheit

  • Quellcode-Review

    Manuelles Review des Quellcodes, unterstützt durch statische Analyse, auf Schwachstellen, die von außen nicht zu sehen sind.

    Anwendungssicherheit

  • Sicherheitsprüfung für Cloud und Kubernetes

    Prüfung von Umgebungen in AWS, Azure, Google Cloud und Kubernetes: Identitäten, Erreichbarkeit aus dem Netz, Datenspeicher und Pfade vom ersten Zugriff bis zur vollen Kontrolle.

    Infrastruktur und Cloud

  • Penetrationstest der Infrastruktur

    Externe und interne Penetrationstests von Netzwerken und Active Directory: von einem exponierten Dienst oder einem einzelnen Arbeitsplatzrechner bis zur Kontrolle über die Domäne.

    Infrastruktur und Cloud

  • Prüfung der externen Angriffsfläche

    Erfassung von allem, was von Ihrer Organisation im Internet sichtbar ist, Bekanntes wie Vergessenes; jeder Angriffspunkt wird von Hand geprüft.

    Infrastruktur und Cloud

  • Sicherheit von CI/CD und Lieferkette

    Prüfung des Wegs von einem Commit bis in die Produktivumgebung: Repositorys, Pipelines, Runner, Abhängigkeiten und Build-Artefakte.

    Infrastruktur und Cloud

  • Red-Team-Operationen

    Eine zielgerichtete Simulation eines echten Angreifers gegen Menschen, Prozesse und Technik, um zu testen, ob ein Angriff erkannt und gestoppt würde.

    Angriffssimulation

  • Purple-Team-Übungen

    Eine gemeinsame Übung: Unsere Operatoren führen Angriffstechniken einzeln aus, während Ihre Verteidiger Erkennung und Reaktion nachschärfen.

    Angriffssimulation

  • Social-Engineering-Prüfung

    Kontrollierte Kampagnen per Phishing, Telefon und Messenger, die messen, wie Menschen und Prozesse reagieren, mit Ergebnissen nach Gruppen und nie nach Namen.

    Angriffssimulation

  • KI- und LLM-Sicherheitstest

    Tests von LLM-Anwendungen, Agenten und MCP-Integrationen aus Sicht eines Angreifers: Prompt Injection, Abfluss von Daten, Missbrauch von Tools und Ausbruch aus der vorgesehenen Aufgabe.

    KI, Web3 und Kryptografie

  • Smart-Contract-Audit

    Audit von Smart Contracts und Protokolllogik Zeile für Zeile vor dem Deployment: manuelles Review, Invariantentests und Review der Behebungen.

    KI, Web3 und Kryptografie

  • Kryptografie-Review

    Review von kryptografischem Design und seiner Implementierung: Protokolle, Schlüsselverwaltung, Signaturen und die Erzeugung von Zufallswerten.

    KI, Web3 und Kryptografie

  • Management von Bug-Bounty-Programmen

    Konzeption, Start und Betrieb Ihres Bug-Bounty-Programms: Richtlinie, Prüfumfang, Prämientabelle, Triage und Kommunikation mit Sicherheitsforschern.

    Programme und Absicherung

  • Programm zur Offenlegung von Schwachstellen (VDP)

    Ein öffentlicher Kanal und ein funktionierender Prozess für Meldungen über Schwachstellen von außen: Richtlinie, security.txt, Eingang, Triage und koordinierte Offenlegung.

    Programme und Absicherung

  • Kontinuierliche Penetrationstests

    Ein festes Team, das jede wesentliche Änderung testet und den Perimeter nach Plan erneut prüft, statt eines einzigen Berichts im Jahr.

    Programme und Absicherung

  • Penetrationstest für Compliance

    Penetrationstests, deren Prüfumfang und Dokumentation als Nachweis für PCI DSS, SOC 2, ISO/IEC 27001, DORA und NIS2 dienen.

    Programme und Absicherung

04Projektablauf

Von der Anfrage bis zur bestätigten Behebung

So läuft ein kostenpflichtiges Projekt ab. Jeder Schritt endet mit einem Dokument, das Sie behalten.

  1. Anfrage

    Sie beschreiben die Systeme und das Ziel. Ein Kundenbetreuer antwortet innerhalb von 1 Arbeitstag.

    • Referenznummer der Anfrage
  2. Abstimmung des Prüfumfangs

    Wir vereinbaren Systeme, Ausschlüsse, Testzeitfenster, Testkonten und Ansprechpersonen. Sie erhalten ein Angebot mit der Methodik und einem Festpreis.

    • Angebot
  3. Genehmigung

    Vertraulichkeitsvereinbarung (NDA), Vertrag und Genehmigungsschreiben werden unterzeichnet. Wir prüfen die Regeln Ihrer Hosting- und Cloud-Anbieter für Sicherheitstests.

    • Genehmigungsschreiben, Testregeln
  4. Tests

    Manuelle Tests mit Unterstützung durch Werkzeuge. Befunde mit Schweregrad kritisch oder hoch werden innerhalb von 24 Stunden nach Bestätigung gemeldet und nicht bis zum Abschlussbericht zurückgehalten.

    • Mitteilungen zu dringenden Befunden
  5. Bericht und Abschlussgespräch

    Eine Management-Zusammenfassung für die Geschäftsleitung, technische Details für die Entwickler und ein Gespräch mit beiden, in dem wir den Bericht durchgehen.

    • Bericht
  6. Nachtest

    Sobald die Korrekturen eingespielt sind, testen wir jeden Befund innerhalb von 60 Tagen nach Übergabe des Berichts nach und stellen ein Bestätigungsschreiben aus.

    • Nachtestbericht, Bestätigungsschreiben
So arbeiten wir

05Ergebnis

Ein Bericht, mit dem Sie handeln können

Der Bericht ist das Produkt. Ein zweiter Spezialist prüft ihn, bevor er Sie erreicht.

Management-Zusammenfassung
Das Risiko in der Sprache des Geschäfts, der Zustand des Systems und die Prioritäten, auf zwei Seiten.
Prüfumfang und Methode
Was getestet wurde, wann, von wo aus, mit welchen Konten und was außerhalb des Prüfumfangs blieb.
Befunde
Ein Eintrag pro Problem: Beschreibung, Nachweis, Reproduktion, Auswirkung, Vektor nach CVSS 4.0, CWE, Behebung.
Angriffspfade
Wie sich einzelne Schwächen Schritt für Schritt zu einer Kompromittierung verketten.
Plan zur Behebung
Korrekturen, geordnet nach dem Risiko, das sie beseitigen, und nach dem Aufwand, den sie erfordern.
Ergebnisse des Nachtests
Der Status jedes Befunds nach der Behebung und das Bestätigungsschreiben.

06Formen der Zusammenarbeit

So können Sie mit uns arbeiten

Die Form der Zusammenarbeit richtet sich nach der Reife des Systems und dem Tempo seiner Releases.

  • Kostenloser Website-Check

    Ein externer Check einer einzelnen Website. Sie erfahren, ob sie für verbreitete Angriffe offen ist, bevor Sie etwas ausgeben.

    Geeignet für
    Einen ersten Blick auf die Sicherheit einer öffentlichen Website.
    Preis
    Kostenlos. Bezahlt wird der Bericht nur, wenn Schwachstellen gefunden werden; sein Preis hängt von ihrer Anzahl und ihrem Schweregrad ab.
  • Prüfung mit festem Umfang

    Eine festgelegte Gruppe von Systemen wird einmal getestet, mit Bericht und Nachtest.

    Geeignet für
    Releases, Audits, Due Diligence, Compliance-Fristen.
    Preis
    Festpreis für den vereinbarten Prüfumfang.
  • Kontinuierliche Tests

    Ein festes Team testet jede wesentliche Änderung und prüft den Perimeter nach Zeitplan erneut.

    Geeignet für
    Produkte, die jede Woche ausgeliefert werden.
    Preis
    Monatliche Pauschale für ein vereinbartes Testvolumen.
  • Bezahlung nach Ergebnis

    Eine private, zeitlich begrenzte Suche nach Schwachstellen durch unser Team. Sie zahlen für bestätigte Schwachstellen nach einer im Voraus vereinbarten Prämientabelle.

    Geeignet für
    Ausgereifte Systeme, die bereits getestet wurden.
    Preis
    Prämie pro bestätigtem Befund, mit einer Obergrenze für das Budget.
  • Management von Programmen

    Wir konzipieren, starten und betreiben Ihr Bug-Bounty-Programm oder Ihr Programm zur Offenlegung von Schwachstellen: Richtlinie, Prüfumfang, Triage und Kommunikation mit Sicherheitsforschern.

    Geeignet für
    Unternehmen, die sich für externe Sicherheitsforscher öffnen.
    Preis
    Einrichtungsgebühr und monatliche Gebühr für das Management.

07Bug Bounty

Eine Plattform, auf der Schwachstellen offiziell bezahlt werden

Inhaber veröffentlichen Programme und nennen die Prämie. Sicherheitsforscher melden Schwachstellen über uns und werden von uns bezahlt. Wir verifizieren den Inhaber, prüfen jede Meldung und stehen für das Geld ein.

  • Ein Programm wird erst veröffentlicht, wenn sein Inhaber mit Dokumenten belegt hat, dass das System ihm gehört.
  • Der Inhaber legt die Prämien fest. Der Sicherheitsforscher erhält die volle Prämie.
  • Unsere Provision beträgt 20 % jeder Prämie und wird vom Inhaber gezahlt.
  • Jede Meldung wird geprüft, reproduziert und auf der CVSS-4.0-Skala bewertet.
  • Eine Meldung bleibt zwischen dem Sicherheitsforscher, dem Inhaber und uns.

08Standards

Methoden, die Sie nachschlagen können

Wir arbeiten nach öffentlichen Standards, nennen die Version und ordnen ihnen die Befunde zu. Einem Standard zu folgen ist nicht dasselbe, wie danach zertifiziert zu sein: Eine Zertifizierung nennt diese Website nur zusammen mit einem Link, über den sie sich prüfen lässt.

Methodik

09Fragen

Was vor jedem ersten Projekt gefragt wird

Ist der Website-Check wirklich kostenlos?

Ja. Der Check selbst kostet nichts, und auch der Bericht ist kostenlos, wenn keine Schwachstellen gefunden werden. Finden wir Schwachstellen, erfahren Sie kostenlos ihre Anzahl und ihren Schweregrad und entscheiden, ob Sie den Bericht kaufen; sein Preis hängt von der Anzahl und dem Schweregrad der Befunde ab.

Sind Penetrationstests legal?

Ja, wenn der Inhaber des Systems sie schriftlich genehmigt hat. Ohne Genehmigung sind dieselben Handlungen in den meisten Rechtsordnungen eine Straftat. Deshalb beginnt jedes Projekt mit einem Genehmigungsschreiben und einem Prüfumfang, und deshalb prüfen wir, ob der Unterzeichner zeichnungsberechtigt ist.

Was unterscheidet einen Penetrationstest von Bug Bounty?

Ein Penetrationstest ist eine zeitlich begrenzte Prüfung durch ein beauftragtes Team in einem vereinbarten Prüfumfang, mit einem Bericht über alles, was getestet wurde. Ein Bug-Bounty-Programm ist ein unbefristetes Programm, in dem unabhängige Sicherheitsforscher für gültige Befunde eine Prämie erhalten. Der Test gibt Gewissheit über den Stand zu einem Zeitpunkt, das Programm sorgt für fortlaufende Entdeckungen. Reife Organisationen nutzen beides.

Stören die Tests den Produktivbetrieb?

Die Testregeln legen fest, was erlaubt ist: Testzeitfenster, Anfrageraten, ausgeschlossene Techniken und Abbruchkriterien. Denial-of-Service-Tests führen wir nie durch, es sei denn, Sie verlangen sie schriftlich. Bemerken wir Instabilität, brechen wir ab und rufen Ihre Ansprechperson an.

Wie wird der Preis bestimmt?

Nach Größe und Komplexität des Prüfumfangs, nach der Testtiefe und nach dem gewährten Zugang. Nach der Abstimmung des Prüfumfangs erhalten Sie einen Festpreis; er ändert sich nur, wenn sich der Prüfumfang ändert.

Was geschieht mit unseren Daten?

Wir erheben nur die Nachweise, die nötig sind, um einen Befund zu belegen. Arbeitsdaten werden verschlüsselt gespeichert und 30 Tage nach Abschluss des Projekts vernichtet. Berichte werden über einen im Voraus vereinbarten sicheren Kanal übergeben.

Unterzeichnen Sie eine Vertraulichkeitsvereinbarung?

Ja. Die Vertraulichkeitsvereinbarung (NDA) wird unterzeichnet, bevor Sie Details zu Ihren Systemen weitergeben.

FAQ

10Anfrage

Sagen Sie uns, was getestet werden soll

  • Website-Check kostenlos
  • Antwort innerhalb von 1 Arbeitstag
  • NDA vor jedem technischen Detail
  • Festpreis für kostenpflichtige Projekte
  • Unverbindlich

Prüfung anfragen

Beschreiben Sie die Systeme und das Ziel. Ein Kundenbetreuer antwortet innerhalb von 1 Arbeitstag mit Rückfragen und dem nächsten Schritt.

Wem wir antworten

Wir antworten an diese Adresse, sofern Sie keinen anderen Kanal wählen.

Einzelunternehmer geben ihren eigenen Namen an.

Bevorzugter Kanal
Was wir prüfen sollen
Gewünschte Leistungen

Mehrfachauswahl möglich.

Kostenloser Check

Wir prüfen Ihre Website kostenlos

Finden wir keine Probleme, erhalten Sie auch den Bericht kostenlos. Sie zahlen für den Bericht nur, wenn wir Probleme finden, und sein Preis hängt von ihrer Anzahl und ihrem Schweregrad ab.

Bedingungen des kostenlosen Website-Sicherheitschecks

Anwendungssicherheit

Infrastruktur und Cloud

Angriffssimulation

KI, Web3 und Kryptografie

Programme und Absicherung

Anwendungssicherheit

Kostenloser Website-Sicherheitscheck

Wir betrachten Ihre Website von außen, so wie ein Angreifer sie sieht, und prüfen, ob jemand in sie eindringen kann: schwache Einstellungen, veraltete Software, offen zugängliche Dateien, unsichere Formulare. Der Check ist kostenlos.

Anwendungssicherheit

Penetrationstest für Webanwendungen

Wir versuchen, in Ihre Webanwendung einzudringen, so wie es ein echter Angreifer täte: uns in fremde Konten einloggen, die Daten anderer Kunden lesen, Preise oder Bestellungen ändern. Sie erfahren, was möglich ist, bevor Kriminelle es erfahren.

Anwendungssicherheit

API-Sicherheitstest

Eine API ist der Kanal, über den Ihre App, Ihre Website und Ihre Partner Daten mit Ihren Servern austauschen. Wir prüfen, ob jemand darüber Daten lesen oder ändern kann, die ihm nicht gehören.

Anwendungssicherheit

Penetrationstest für mobile Apps

Wir prüfen Ihre iOS- oder Android-App und die Server dahinter: was die App auf dem Telefon speichert, was sich aus ihr auslesen lässt und ob sich ihre Anfragen manipulieren lassen.

Anwendungssicherheit

Quellcode-Review

Unsere Spezialisten lesen den Quellcode Ihres Produkts und finden die Fehler, die zu einem Einbruch führen, auch solche, die von außen nicht zu sehen sind.

Infrastruktur und Cloud

Sicherheitsprüfung für Cloud und Kubernetes

Wir prüfen, wie Ihre Cloud eingerichtet ist (AWS, Azure, Google Cloud, Kubernetes): wer worauf Zugriff hat, welche Daten aus dem Internet offen zugänglich sind und wie weit ein Angreifer nach dem ersten Fehler kommt.

Infrastruktur und Cloud

Penetrationstest der Infrastruktur

Wir testen Ihre Server und Ihr Büronetzwerk von außen und von innen: Kommt ein Angreifer hinein, und erreicht er dann das Buchhaltungssystem, die E-Mails oder die Backups?

Infrastruktur und Cloud

Prüfung der externen Angriffsfläche

Wir finden alles, was von Ihrem Unternehmen im Internet sichtbar ist, auch das Vergessene: alte Websites, Testserver, geleakte Passwörter. Dann zeigen wir, was davon angreifbar ist.

Infrastruktur und Cloud

Sicherheit von CI/CD und Lieferkette

Wir prüfen den Weg, den Ihr Code vom Entwickler zum Kunden nimmt: Build-Server, Bibliotheken von Dritten, Zugriffsschlüssel. Wer diesen Weg kontrolliert, kontrolliert Ihr Produkt.

Angriffssimulation

Red-Team-Operationen

Eine Übung in vollem Umfang. Unser Team spielt einen echten Angreifer mit einem Ziel, zum Beispiel an Kundendaten zu gelangen, und Sie sehen, ob Ihre Verteidigung ihn bemerkt und stoppt.

Angriffssimulation

Purple-Team-Übungen

Unsere Angreifer und Ihre Verteidiger arbeiten Seite an Seite: Wir zeigen eine Angriffstechnik, Ihr Team prüft, ob es sie sieht, und die Lücken in der Überwachung werden sofort geschlossen.

Angriffssimulation

Social-Engineering-Prüfung

Wir testen Menschen, nicht Maschinen: mit den Phishing-E-Mails, Anrufen und Nachrichten, mit denen Angreifer an Passwörter gelangen. Sie erfahren, wie viele Beschäftigte sich täuschen lassen würden und wo Schulungen ansetzen sollten.

KI, Web3 und Kryptografie

KI- und LLM-Sicherheitstest

Wenn Ihr Produkt einen Chatbot oder ein anderes KI-Modell enthält, prüfen wir, ob es sich dazu überreden lässt, vertrauliche Daten preiszugeben, seine eigenen Regeln zu brechen oder im Namen einer anderen Person zu handeln.

KI, Web3 und Kryptografie

Smart-Contract-Audit

Bevor ein Smart Contract Geld verwahrt, suchen wir in seinem Code nach Fehlern, über die jemand die Gelder abziehen oder einfrieren könnte. Nach der Bereitstellung auf der Blockchain lassen sich solche Fehler nicht mehr korrigieren.

KI, Web3 und Kryptografie

Kryptografie-Review

Wir prüfen, wie Ihr Produkt Daten verschlüsselt und Schlüssel schützt: ob die richtigen Algorithmen gewählt sind und ob sie richtig angewendet werden. Ein Fehler an dieser Stelle macht die Verschlüsselung wertlos.

Programme und Absicherung

Management von Bug-Bounty-Programmen

In einem Bug-Bounty-Programm suchen unabhängige Sicherheitsforscher nach Schwachstellen in Ihrem Produkt und erhalten für jede gefundene Schwachstelle eine Prämie. Wir starten und betreiben ein solches Programm für Sie.

Programme und Absicherung

Programm zur Offenlegung von Schwachstellen (VDP)

Eine öffentliche Seite und ein Verfahren, die Sicherheitsforschern sagen, wie sie Ihnen eine Schwachstelle gefahrlos melden. Ohne sie gehen Meldungen verloren oder kommen als Drohungen an. Wir richten den Prozess ein und bearbeiten eingehende Meldungen.

Programme und Absicherung

Kontinuierliche Penetrationstests

Statt eines Tests im Jahr testen wir jede wesentliche Änderung Ihres Produkts über das ganze Jahr hinweg, damit eine neue Schwachstelle nicht monatelang darauf wartet, gefunden zu werden.

Programme und Absicherung

Penetrationstest für Compliance

Ein Penetrationstest, der so angelegt ist, dass ein Auditor, eine Aufsichtsbehörde oder ein Großkunde seinen Bericht akzeptiert: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Gewünschte Leistungen

Noch nicht sicher

Wählen Sie diese Option, wenn Sie nicht wissen, welche Leistung Sie brauchen. Beschreiben Sie die Aufgabe in eigenen Worten, und ein Spezialist schlägt in der Antwort eine Leistung vor.

Domain oder URL der Website oder des Hauptsystems, das getestet werden soll, zum Beispiel app.example.com.

Was getestet werden soll, warum jetzt und welche Fristen oder Compliance-Anforderungen es gibt. Keine Passwörter, Schlüssel oder Details zu Schwachstellen.

Bestätigungen

Senden Sie über dieses Formular keine Zugangsdaten, Schlüssel oder Details zu einer Schwachstelle. Ein sicherer Kanal wird nach der ersten Antwort vereinbart.

Automatische Missbrauchsprüfung