Kostenloser Website-Sicherheitscheck
Ein externer Sicherheitscheck einer einzelnen Website, kostenlos, mit einem Bericht, der nur bezahlt wird, wenn Schwachstellen gefunden werden.
Anwendungssicherheit
Sicherheitstests · Nur mit Genehmigung des Inhabers
Finden wir keine Probleme, erhalten Sie auch den Bericht kostenlos. Sie zahlen für den Bericht nur, wenn wir Probleme finden, und sein Preis hängt davon ab, wie viele es sind und wie schwerwiegend sie sind. Wir testen Websites, Anwendungen, Infrastruktur, KI-Systeme und Smart Contracts so, wie ein echter Angreifer vorgehen würde.
01Kostenloser Check
Der Check Ihrer Website kostet nichts. Finden wir keine Schwachstellen, ist auch der Bericht kostenlos. Bezahlt wird der Bericht nur, wenn wir Schwachstellen finden, und sein Preis hängt von ihrer Anzahl und ihrem Schweregrad ab.
Und bestätigen, dass die Website Ihnen gehört. Vor dem Check unterzeichnet der Inhaber eine Genehmigung mit der Adresse und den Terminen.
Von außen, so wie ein Angreifer sie sieht, in 1 bis 5 Arbeitstagen nach Unterzeichnung der Genehmigung. Ohne zerstörerische Aktionen und ohne den Server zu belasten.
Keine Probleme: ein kostenloser Bericht. Probleme gefunden: ihre Anzahl, ihr Schweregrad und der Preis des Berichts. Den Bericht erhalten Sie sofort nach Zahlung; der Nachtest nach der Behebung ist kostenlos.
02Grundsätze
Offensive Sicherheit ist nur dann eine Leistung, wenn sie genehmigt ist. Diese Regeln gelten für jedes Projekt und für jede Bug-Bounty-Meldung, ohne Ausnahme.
Die Tests beginnen, nachdem der Inhaber der Systeme die Genehmigung und den Prüfumfang unterzeichnet hat. Wir prüfen, ob der Unterzeichner zeichnungsberechtigt ist.
Wir greifen nur auf das zu, was aufgeführt ist, und auf nichts anderes. Systeme Dritter testen wir nur mit Zustimmung ihres Betreibers.
Bei Bug Bounty arbeiten wir ausschließlich in offiziellen Programmen auf etablierten Plattformen und halten die Richtlinie jedes Programms bis ins Detail ein.
Ein Befund wird gemeldet, sobald er reproduziert ist. Er enthält einen Nachweis, die Auswirkung, einen Vektor nach CVSS 4.0 und die Schritte zur Behebung.
Wir weisen die Auswirkung mit dem geringstmöglichen Eingriff nach, halten uns von Produktionsdaten fern und brechen ab, sobald ein Abbruchkriterium erfüllt ist.
Befunde gehören dem Kunden. Ohne schriftliche Zustimmung wird nichts offengelegt oder veröffentlicht.
03Leistungen
Von einer einzelnen Webanwendung bis zur vollständigen Angriffssimulation. Jede Leistung hat eine festgelegte Methode, ein festgelegtes Ergebnis und einen Preis, der vor Beginn der Arbeit feststeht.
Ein externer Sicherheitscheck einer einzelnen Website, kostenlos, mit einem Bericht, der nur bezahlt wird, wenn Schwachstellen gefunden werden.
Anwendungssicherheit
Manuelle Tests von Webanwendungen auf Fehler in Authentifizierung, Zugriffskontrolle, Geschäftslogik und im Umgang mit Daten.
Anwendungssicherheit
Tests von REST-, GraphQL-, gRPC- und WebSocket-Schnittstellen auf fehlerhafte Autorisierung, Preisgabe von Daten und Missbrauch von Geschäftsabläufen.
Anwendungssicherheit
Tests von iOS- und Android-Apps zusammen mit ihrem Backend: Speicherung, Übertragung, Zusammenspiel mit der Plattform und Widerstand gegen Manipulation.
Anwendungssicherheit
Manuelles Review des Quellcodes, unterstützt durch statische Analyse, auf Schwachstellen, die von außen nicht zu sehen sind.
Anwendungssicherheit
Prüfung von Umgebungen in AWS, Azure, Google Cloud und Kubernetes: Identitäten, Erreichbarkeit aus dem Netz, Datenspeicher und Pfade vom ersten Zugriff bis zur vollen Kontrolle.
Infrastruktur und Cloud
Externe und interne Penetrationstests von Netzwerken und Active Directory: von einem exponierten Dienst oder einem einzelnen Arbeitsplatzrechner bis zur Kontrolle über die Domäne.
Infrastruktur und Cloud
Erfassung von allem, was von Ihrer Organisation im Internet sichtbar ist, Bekanntes wie Vergessenes; jeder Angriffspunkt wird von Hand geprüft.
Infrastruktur und Cloud
Prüfung des Wegs von einem Commit bis in die Produktivumgebung: Repositorys, Pipelines, Runner, Abhängigkeiten und Build-Artefakte.
Infrastruktur und Cloud
Eine zielgerichtete Simulation eines echten Angreifers gegen Menschen, Prozesse und Technik, um zu testen, ob ein Angriff erkannt und gestoppt würde.
Angriffssimulation
Eine gemeinsame Übung: Unsere Operatoren führen Angriffstechniken einzeln aus, während Ihre Verteidiger Erkennung und Reaktion nachschärfen.
Angriffssimulation
Kontrollierte Kampagnen per Phishing, Telefon und Messenger, die messen, wie Menschen und Prozesse reagieren, mit Ergebnissen nach Gruppen und nie nach Namen.
Angriffssimulation
Tests von LLM-Anwendungen, Agenten und MCP-Integrationen aus Sicht eines Angreifers: Prompt Injection, Abfluss von Daten, Missbrauch von Tools und Ausbruch aus der vorgesehenen Aufgabe.
KI, Web3 und Kryptografie
Audit von Smart Contracts und Protokolllogik Zeile für Zeile vor dem Deployment: manuelles Review, Invariantentests und Review der Behebungen.
KI, Web3 und Kryptografie
Review von kryptografischem Design und seiner Implementierung: Protokolle, Schlüsselverwaltung, Signaturen und die Erzeugung von Zufallswerten.
KI, Web3 und Kryptografie
Konzeption, Start und Betrieb Ihres Bug-Bounty-Programms: Richtlinie, Prüfumfang, Prämientabelle, Triage und Kommunikation mit Sicherheitsforschern.
Programme und Absicherung
Ein öffentlicher Kanal und ein funktionierender Prozess für Meldungen über Schwachstellen von außen: Richtlinie, security.txt, Eingang, Triage und koordinierte Offenlegung.
Programme und Absicherung
Ein festes Team, das jede wesentliche Änderung testet und den Perimeter nach Plan erneut prüft, statt eines einzigen Berichts im Jahr.
Programme und Absicherung
Penetrationstests, deren Prüfumfang und Dokumentation als Nachweis für PCI DSS, SOC 2, ISO/IEC 27001, DORA und NIS2 dienen.
Programme und Absicherung
04Projektablauf
So läuft ein kostenpflichtiges Projekt ab. Jeder Schritt endet mit einem Dokument, das Sie behalten.
Sie beschreiben die Systeme und das Ziel. Ein Kundenbetreuer antwortet innerhalb von 1 Arbeitstag.
Wir vereinbaren Systeme, Ausschlüsse, Testzeitfenster, Testkonten und Ansprechpersonen. Sie erhalten ein Angebot mit der Methodik und einem Festpreis.
Vertraulichkeitsvereinbarung (NDA), Vertrag und Genehmigungsschreiben werden unterzeichnet. Wir prüfen die Regeln Ihrer Hosting- und Cloud-Anbieter für Sicherheitstests.
Manuelle Tests mit Unterstützung durch Werkzeuge. Befunde mit Schweregrad kritisch oder hoch werden innerhalb von 24 Stunden nach Bestätigung gemeldet und nicht bis zum Abschlussbericht zurückgehalten.
Eine Management-Zusammenfassung für die Geschäftsleitung, technische Details für die Entwickler und ein Gespräch mit beiden, in dem wir den Bericht durchgehen.
Sobald die Korrekturen eingespielt sind, testen wir jeden Befund innerhalb von 60 Tagen nach Übergabe des Berichts nach und stellen ein Bestätigungsschreiben aus.
05Ergebnis
Der Bericht ist das Produkt. Ein zweiter Spezialist prüft ihn, bevor er Sie erreicht.
06Formen der Zusammenarbeit
Die Form der Zusammenarbeit richtet sich nach der Reife des Systems und dem Tempo seiner Releases.
Ein externer Check einer einzelnen Website. Sie erfahren, ob sie für verbreitete Angriffe offen ist, bevor Sie etwas ausgeben.
Eine festgelegte Gruppe von Systemen wird einmal getestet, mit Bericht und Nachtest.
Ein festes Team testet jede wesentliche Änderung und prüft den Perimeter nach Zeitplan erneut.
Eine private, zeitlich begrenzte Suche nach Schwachstellen durch unser Team. Sie zahlen für bestätigte Schwachstellen nach einer im Voraus vereinbarten Prämientabelle.
Wir konzipieren, starten und betreiben Ihr Bug-Bounty-Programm oder Ihr Programm zur Offenlegung von Schwachstellen: Richtlinie, Prüfumfang, Triage und Kommunikation mit Sicherheitsforschern.
07Bug Bounty
Inhaber veröffentlichen Programme und nennen die Prämie. Sicherheitsforscher melden Schwachstellen über uns und werden von uns bezahlt. Wir verifizieren den Inhaber, prüfen jede Meldung und stehen für das Geld ein.
08Standards
Wir arbeiten nach öffentlichen Standards, nennen die Version und ordnen ihnen die Befunde zu. Einem Standard zu folgen ist nicht dasselbe, wie danach zertifiziert zu sein: Eine Zertifizierung nennt diese Website nur zusammen mit einem Link, über den sie sich prüfen lässt.
Testfälle für Webanwendungen und APIs.
OWASP Foundation
Anforderungen, gegen die eine Anwendung geprüft wird.
OWASP Foundation
Testverfahren für iOS- und Android-Apps.
OWASP Foundation
Die kritischsten Risiken von APIs.
OWASP Foundation
PTESv1.0
Phasen eines Projekts, von der Vorbereitung bis zur Berichterstattung.
PTES Team
Planung, Testregeln und Durchführung technischer Tests.
NIST
Katalog von Angreifertechniken für die Planung von Operationen und für Berichte über die Erkennungsabdeckung.
The MITRE Corporation
Aufbau bedrohungsorientierter Red-Team-Tests: Threat Intelligence, Red-Team-Phase, Abschluss.
European Central Bank
Die kritischsten Risiken von Anwendungen auf Basis von Sprachmodellen.
OWASP Gen AI Security Project
Katalog von Angreifertechniken gegen KI-Systeme.
The MITRE Corporation
Schweregrad jedes Befunds als Punktwert und Vektor.
FIRST
Klasse der Schwäche, die jedem Befund zugrunde liegt.
The MITRE Corporation
09Fragen
Ja. Der Check selbst kostet nichts, und auch der Bericht ist kostenlos, wenn keine Schwachstellen gefunden werden. Finden wir Schwachstellen, erfahren Sie kostenlos ihre Anzahl und ihren Schweregrad und entscheiden, ob Sie den Bericht kaufen; sein Preis hängt von der Anzahl und dem Schweregrad der Befunde ab.
Ja, wenn der Inhaber des Systems sie schriftlich genehmigt hat. Ohne Genehmigung sind dieselben Handlungen in den meisten Rechtsordnungen eine Straftat. Deshalb beginnt jedes Projekt mit einem Genehmigungsschreiben und einem Prüfumfang, und deshalb prüfen wir, ob der Unterzeichner zeichnungsberechtigt ist.
Ein Penetrationstest ist eine zeitlich begrenzte Prüfung durch ein beauftragtes Team in einem vereinbarten Prüfumfang, mit einem Bericht über alles, was getestet wurde. Ein Bug-Bounty-Programm ist ein unbefristetes Programm, in dem unabhängige Sicherheitsforscher für gültige Befunde eine Prämie erhalten. Der Test gibt Gewissheit über den Stand zu einem Zeitpunkt, das Programm sorgt für fortlaufende Entdeckungen. Reife Organisationen nutzen beides.
Die Testregeln legen fest, was erlaubt ist: Testzeitfenster, Anfrageraten, ausgeschlossene Techniken und Abbruchkriterien. Denial-of-Service-Tests führen wir nie durch, es sei denn, Sie verlangen sie schriftlich. Bemerken wir Instabilität, brechen wir ab und rufen Ihre Ansprechperson an.
Nach Größe und Komplexität des Prüfumfangs, nach der Testtiefe und nach dem gewährten Zugang. Nach der Abstimmung des Prüfumfangs erhalten Sie einen Festpreis; er ändert sich nur, wenn sich der Prüfumfang ändert.
Wir erheben nur die Nachweise, die nötig sind, um einen Befund zu belegen. Arbeitsdaten werden verschlüsselt gespeichert und 30 Tage nach Abschluss des Projekts vernichtet. Berichte werden über einen im Voraus vereinbarten sicheren Kanal übergeben.
Ja. Die Vertraulichkeitsvereinbarung (NDA) wird unterzeichnet, bevor Sie Details zu Ihren Systemen weitergeben.
10Anfrage
Referenznummer
Bewahren Sie die Referenznummer auf: Wir nennen diese Nummer in der gesamten weiteren Kommunikation mit Ihnen.
In der ersten Antwort bitten wir nie um Zahlung, Passwörter oder Fernzugriff.