Was geschieht, nachdem Sie auf Senden geklickt haben

Keine Überraschungen: jeder Schritt, wer was tut und das Dokument, das ihn abschließt.

01Schritte

Schritt für Schritt: wer was tut

  1. Anfrage

    Sie beschreiben die Systeme und das Ziel über das Formular auf dieser Website.

    Ihr Teil
    Das System, das Ziel und die Frist beschreiben.
    Unser Teil
    Mit Rückfragen und einem Terminvorschlag für ein Gespräch innerhalb von 1 Arbeitstag antworten.
  2. Gespräch zum Prüfumfang

    Ein Gespräch mit einem technischen Spezialisten, auf Wunsch unter NDA.

    Ihr Teil
    Das System zeigen und die Einschränkungen nennen.
    Unser Teil
    Prüfumfang, Tiefe und Art des Tests vorschlagen.
  3. Angebot

    Ein Dokument mit Prüfumfang, Methode, Zeitplan, Team und Festpreis.

    Ihr Teil
    Prüfen und freigeben.
    Unser Teil
    Fragen beantworten und den Prüfumfang an das Budget anpassen.
  4. Genehmigung

    Vertrag, NDA, Genehmigungsschreiben und Testregeln werden unterzeichnet. Die Zustimmungen Dritter werden eingeholt.

    Ihr Teil
    Als Inhaber der Systeme unterzeichnen; Testkonten bereitstellen und Ansprechpersonen nennen.
    Unser Teil
    Die Zeichnungsberechtigung prüfen; die Regeln Ihrer Anbieter für Sicherheitstests prüfen.
  5. Tests

    Die Arbeit beginnt am vereinbarten Tag. Sie haben einen direkten Kanal zum leitenden Tester.

    Ihr Teil
    Die Ansprechpersonen erreichbar halten; uns über Änderungen am System informieren.
    Unser Teil
    Testen, dringende Befunde innerhalb von 24 Stunden nach Bestätigung melden, regelmäßig den Stand mitteilen.
  6. Bericht, Abschlussgespräch und Nachtest

    Der Bericht wird über einen sicheren Kanal übergeben und in einem Gespräch vorgestellt. Nach Ihrer Behebung wird jeder Befund nachgetestet.

    Ihr Teil
    Beheben und den Nachtest innerhalb von 60 Tagen nach Übergabe des Berichts beantragen.
    Unser Teil
    Nachtesten, das Bestätigungsschreiben ausstellen, Arbeitsdaten 30 Tage nach Abschluss des Projekts vernichten.

02Modelle

Formen der Zusammenarbeit

Die Form der Zusammenarbeit richtet sich nach der Reife des Systems und dem Tempo seiner Releases.

  • Kostenloser Website-Check

    Ein externer Check einer einzelnen Website. Sie erfahren, ob sie für verbreitete Angriffe offen ist, bevor Sie etwas ausgeben.

    Geeignet für
    Einen ersten Blick auf die Sicherheit einer öffentlichen Website.
    Preis
    Kostenlos. Bezahlt wird der Bericht nur, wenn Schwachstellen gefunden werden; sein Preis hängt von ihrer Anzahl und ihrem Schweregrad ab.
  • Prüfung mit festem Umfang

    Eine festgelegte Gruppe von Systemen wird einmal getestet, mit Bericht und Nachtest.

    Geeignet für
    Releases, Audits, Due Diligence, Compliance-Fristen.
    Preis
    Festpreis für den vereinbarten Prüfumfang.
  • Kontinuierliche Tests

    Ein festes Team testet jede wesentliche Änderung und prüft den Perimeter nach Zeitplan erneut.

    Geeignet für
    Produkte, die jede Woche ausgeliefert werden.
    Preis
    Monatliche Pauschale für ein vereinbartes Testvolumen.
  • Bezahlung nach Ergebnis

    Eine private, zeitlich begrenzte Suche nach Schwachstellen durch unser Team. Sie zahlen für bestätigte Schwachstellen nach einer im Voraus vereinbarten Prämientabelle.

    Geeignet für
    Ausgereifte Systeme, die bereits getestet wurden.
    Preis
    Prämie pro bestätigtem Befund, mit einer Obergrenze für das Budget.
  • Management von Programmen

    Wir konzipieren, starten und betreiben Ihr Bug-Bounty-Programm oder Ihr Programm zur Offenlegung von Schwachstellen: Richtlinie, Prüfumfang, Triage und Kommunikation mit Sicherheitsforschern.

    Geeignet für
    Unternehmen, die sich für externe Sicherheitsforscher öffnen.
    Preis
    Einrichtungsgebühr und monatliche Gebühr für das Management.

03Preis

Wovon der Preis abhängt

Wir veröffentlichen keine Preisliste, denn zwei Anwendungen derselben Art können sich im Umfang um das Zehnfache unterscheiden. Diese Faktoren entscheiden. Nach der Abstimmung des Prüfumfangs steht der Preis fest.

  • Größe des Prüfumfangs

    Die Anzahl der Anwendungen, Rollen, Endpunkte, Hosts, Smart Contracts oder Codezeilen.

  • Tiefe

    Eine Basisprüfung auf verbreitete Schwächen oder ein tiefgehender Test, der die Logik und die Verkettung von Schwachstellen einschließt.

  • Zugang

    Ein Test mit Konten, Dokumentation und Quellcode findet pro Tag mehr als ein Test ohne Vorwissen.

  • Einschränkungen

    Zeitfenster in der Nacht, Tests ausschließlich in der Produktivumgebung und Arbeit vor Ort erhöhen den Aufwand.

  • Nachweise

    Abschnitte für die Compliance, Segmentierungstests und Bestätigungsschreiben für Dritte.

  • Dringlichkeit

    Ein Start innerhalb weniger Tage bedeutet, dass andere Arbeit umgeplant werden muss.

Der Preis im Angebot ist ein Festpreis. Er ändert sich nur, wenn sich der Prüfumfang ändert, und nur mit Ihrer schriftlichen Zustimmung. Der Website-Check ist kostenlos: Seine Bedingungen und den Preis seines Berichts legen die Bedingungen des kostenlosen Website-Sicherheitschecks fest.

04Dokumente

Was Sie unterzeichnen und warum

Die Dokumente unterscheiden einen Penetrationstest von einem Einbruch.

  • Vertraulichkeitsvereinbarung

    Unterzeichnet, bevor Sie Details weitergeben. Die Vereinbarung umfasst alles, was wir erfahren, auch die Tatsache, dass Sie unser Kunde sind.

  • Vertrag

    Prüfumfang, Zeitplan, Preis, Haftung, Vertraulichkeit und Datenschutz.

  • Genehmigungsschreiben

    Die Erklärung des Inhabers der Systeme, die den Test erlaubt. Das Schreiben nennt die Systeme, die Termine und die Tester und macht den Test erst rechtmäßig.

  • Testregeln

    Erlaubte und ausgeschlossene Techniken, Testzeitfenster, Abbruchkriterien, Ansprechpersonen und der Umgang mit sensiblen Daten.

  • Zustimmungen Dritter

    Hosting-, Cloud- und SaaS-Anbieter, deren Systeme berührt werden. Wir prüfen ihre Regeln für Sicherheitstests und holen die Zustimmung ein, wo sie erforderlich ist.

  • Auftragsverarbeitungsvertrag

    Wenn wir auf personenbezogene Daten stoßen können: die Bedingungen der Verarbeitung nach dem Datenschutzrecht, das für Sie gilt.

05Anfrage

Sagen Sie uns, was getestet werden soll

  • Website-Check kostenlos
  • Antwort innerhalb von 1 Arbeitstag
  • NDA vor jedem technischen Detail
  • Festpreis für kostenpflichtige Projekte
  • Unverbindlich

Prüfung anfragen

Beschreiben Sie die Systeme und das Ziel. Ein Kundenbetreuer antwortet innerhalb von 1 Arbeitstag mit Rückfragen und dem nächsten Schritt.

Wem wir antworten

Wir antworten an diese Adresse, sofern Sie keinen anderen Kanal wählen.

Einzelunternehmer geben ihren eigenen Namen an.

Bevorzugter Kanal
Was wir prüfen sollen
Gewünschte Leistungen

Mehrfachauswahl möglich.

Kostenloser Check

Wir prüfen Ihre Website kostenlos

Finden wir keine Probleme, erhalten Sie auch den Bericht kostenlos. Sie zahlen für den Bericht nur, wenn wir Probleme finden, und sein Preis hängt von ihrer Anzahl und ihrem Schweregrad ab.

Bedingungen des kostenlosen Website-Sicherheitschecks

Anwendungssicherheit

Infrastruktur und Cloud

Angriffssimulation

KI, Web3 und Kryptografie

Programme und Absicherung

Anwendungssicherheit

Kostenloser Website-Sicherheitscheck

Wir betrachten Ihre Website von außen, so wie ein Angreifer sie sieht, und prüfen, ob jemand in sie eindringen kann: schwache Einstellungen, veraltete Software, offen zugängliche Dateien, unsichere Formulare. Der Check ist kostenlos.

Anwendungssicherheit

Penetrationstest für Webanwendungen

Wir versuchen, in Ihre Webanwendung einzudringen, so wie es ein echter Angreifer täte: uns in fremde Konten einloggen, die Daten anderer Kunden lesen, Preise oder Bestellungen ändern. Sie erfahren, was möglich ist, bevor Kriminelle es erfahren.

Anwendungssicherheit

API-Sicherheitstest

Eine API ist der Kanal, über den Ihre App, Ihre Website und Ihre Partner Daten mit Ihren Servern austauschen. Wir prüfen, ob jemand darüber Daten lesen oder ändern kann, die ihm nicht gehören.

Anwendungssicherheit

Penetrationstest für mobile Apps

Wir prüfen Ihre iOS- oder Android-App und die Server dahinter: was die App auf dem Telefon speichert, was sich aus ihr auslesen lässt und ob sich ihre Anfragen manipulieren lassen.

Anwendungssicherheit

Quellcode-Review

Unsere Spezialisten lesen den Quellcode Ihres Produkts und finden die Fehler, die zu einem Einbruch führen, auch solche, die von außen nicht zu sehen sind.

Infrastruktur und Cloud

Sicherheitsprüfung für Cloud und Kubernetes

Wir prüfen, wie Ihre Cloud eingerichtet ist (AWS, Azure, Google Cloud, Kubernetes): wer worauf Zugriff hat, welche Daten aus dem Internet offen zugänglich sind und wie weit ein Angreifer nach dem ersten Fehler kommt.

Infrastruktur und Cloud

Penetrationstest der Infrastruktur

Wir testen Ihre Server und Ihr Büronetzwerk von außen und von innen: Kommt ein Angreifer hinein, und erreicht er dann das Buchhaltungssystem, die E-Mails oder die Backups?

Infrastruktur und Cloud

Prüfung der externen Angriffsfläche

Wir finden alles, was von Ihrem Unternehmen im Internet sichtbar ist, auch das Vergessene: alte Websites, Testserver, geleakte Passwörter. Dann zeigen wir, was davon angreifbar ist.

Infrastruktur und Cloud

Sicherheit von CI/CD und Lieferkette

Wir prüfen den Weg, den Ihr Code vom Entwickler zum Kunden nimmt: Build-Server, Bibliotheken von Dritten, Zugriffsschlüssel. Wer diesen Weg kontrolliert, kontrolliert Ihr Produkt.

Angriffssimulation

Red-Team-Operationen

Eine Übung in vollem Umfang. Unser Team spielt einen echten Angreifer mit einem Ziel, zum Beispiel an Kundendaten zu gelangen, und Sie sehen, ob Ihre Verteidigung ihn bemerkt und stoppt.

Angriffssimulation

Purple-Team-Übungen

Unsere Angreifer und Ihre Verteidiger arbeiten Seite an Seite: Wir zeigen eine Angriffstechnik, Ihr Team prüft, ob es sie sieht, und die Lücken in der Überwachung werden sofort geschlossen.

Angriffssimulation

Social-Engineering-Prüfung

Wir testen Menschen, nicht Maschinen: mit den Phishing-E-Mails, Anrufen und Nachrichten, mit denen Angreifer an Passwörter gelangen. Sie erfahren, wie viele Beschäftigte sich täuschen lassen würden und wo Schulungen ansetzen sollten.

KI, Web3 und Kryptografie

KI- und LLM-Sicherheitstest

Wenn Ihr Produkt einen Chatbot oder ein anderes KI-Modell enthält, prüfen wir, ob es sich dazu überreden lässt, vertrauliche Daten preiszugeben, seine eigenen Regeln zu brechen oder im Namen einer anderen Person zu handeln.

KI, Web3 und Kryptografie

Smart-Contract-Audit

Bevor ein Smart Contract Geld verwahrt, suchen wir in seinem Code nach Fehlern, über die jemand die Gelder abziehen oder einfrieren könnte. Nach der Bereitstellung auf der Blockchain lassen sich solche Fehler nicht mehr korrigieren.

KI, Web3 und Kryptografie

Kryptografie-Review

Wir prüfen, wie Ihr Produkt Daten verschlüsselt und Schlüssel schützt: ob die richtigen Algorithmen gewählt sind und ob sie richtig angewendet werden. Ein Fehler an dieser Stelle macht die Verschlüsselung wertlos.

Programme und Absicherung

Management von Bug-Bounty-Programmen

In einem Bug-Bounty-Programm suchen unabhängige Sicherheitsforscher nach Schwachstellen in Ihrem Produkt und erhalten für jede gefundene Schwachstelle eine Prämie. Wir starten und betreiben ein solches Programm für Sie.

Programme und Absicherung

Programm zur Offenlegung von Schwachstellen (VDP)

Eine öffentliche Seite und ein Verfahren, die Sicherheitsforschern sagen, wie sie Ihnen eine Schwachstelle gefahrlos melden. Ohne sie gehen Meldungen verloren oder kommen als Drohungen an. Wir richten den Prozess ein und bearbeiten eingehende Meldungen.

Programme und Absicherung

Kontinuierliche Penetrationstests

Statt eines Tests im Jahr testen wir jede wesentliche Änderung Ihres Produkts über das ganze Jahr hinweg, damit eine neue Schwachstelle nicht monatelang darauf wartet, gefunden zu werden.

Programme und Absicherung

Penetrationstest für Compliance

Ein Penetrationstest, der so angelegt ist, dass ein Auditor, eine Aufsichtsbehörde oder ein Großkunde seinen Bericht akzeptiert: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Gewünschte Leistungen

Noch nicht sicher

Wählen Sie diese Option, wenn Sie nicht wissen, welche Leistung Sie brauchen. Beschreiben Sie die Aufgabe in eigenen Worten, und ein Spezialist schlägt in der Antwort eine Leistung vor.

Domain oder URL der Website oder des Hauptsystems, das getestet werden soll, zum Beispiel app.example.com.

Was getestet werden soll, warum jetzt und welche Fristen oder Compliance-Anforderungen es gibt. Keine Passwörter, Schlüssel oder Details zu Schwachstellen.

Bestätigungen

Senden Sie über dieses Formular keine Zugangsdaten, Schlüssel oder Details zu einer Schwachstelle. Ein sicherer Kanal wird nach der ersten Antwort vereinbart.

Automatische Missbrauchsprüfung