Fragen und Antworten

Was Kunden vor dem ersten Projekt fragen. Fehlt Ihre Frage, senden Sie sie über das Anfrageformular.

Rechtmäßigkeit und Genehmigung

Sind Penetrationstests legal?

Ja, wenn der Inhaber des Systems sie schriftlich genehmigt hat. Ohne Genehmigung sind dieselben Handlungen in den meisten Rechtsordnungen eine Straftat. Deshalb beginnt jedes Projekt mit einem Genehmigungsschreiben und einem Prüfumfang, und deshalb prüfen wir, ob der Unterzeichner zeichnungsberechtigt ist.

Wer kann einen Test genehmigen?

Der Inhaber des Systems oder eine Person, die der Inhaber dazu ermächtigt hat: in der Regel ein Geschäftsführer oder ein Leiter der Sicherheit oder der Technik, der mit einer vom Unternehmen erteilten Vollmacht handelt. Wir bitten um eine Bestätigung über einen offiziellen Kanal des Unternehmens.

Unsere Systeme laufen bei einem Cloud-Anbieter. Wessen Genehmigung ist nötig?

Ihre eigene für das, was Sie betreiben, und für die Plattform darunter die Richtlinie des Anbieters. Die großen Anbieter veröffentlichen Richtlinien für Sicherheitstests, die das Testen eigener Ressourcen ohne vorherige Freigabe erlauben und aufführen, was verboten ist. Wir prüfen die aktuelle Richtlinie vor jedem Projekt.

Können Sie die Systeme unserer Zulieferer testen?

Nur mit schriftlicher Zustimmung des Zulieferers. Ihr Vertrag mit einem Zulieferer gibt Ihnen nicht das Recht, einen Angriff auf dessen Systeme zu genehmigen, es sei denn, der Vertrag sieht das vor.

Ablauf eines Projekts

Wie lange dauert ein Projekt?

Das hängt vom Prüfumfang ab. Das Angebot nennt die Anzahl der Testtage und die Kalendertermine; beides wird vor Unterzeichnung des Vertrags vereinbart.

Stören die Tests den Produktivbetrieb?

Die Testregeln legen fest, was erlaubt ist: Testzeitfenster, Anfrageraten, ausgeschlossene Techniken und Abbruchkriterien. Denial-of-Service-Tests führen wir nie durch, es sei denn, Sie verlangen sie schriftlich. Bemerken wir Instabilität, brechen wir ab und rufen Ihre Ansprechperson an.

Was brauchen Sie von uns?

Eine Ansprechperson, Testkonten, eine Beschreibung des Systems und idealerweise eine Umgebung, die der Produktivumgebung entspricht. Auf der Seite jeder Leistung steht, was diese Leistung braucht.

Was geschieht, wenn Sie während des Tests eine kritische Schwachstelle finden?

Sie werden innerhalb von 24 Stunden nach Bestätigung über den zu Beginn vereinbarten sicheren Kanal informiert, mit genug Details, um handeln zu können. Wir warten nicht auf den Abschlussbericht.

Ergebnisse

Was enthält der Bericht?

Eine Management-Zusammenfassung, den Prüfumfang und die Methode, jeden Befund mit Nachweisen, Schritten zur Reproduktion, einem Vektor nach CVSS 4.0, einer CWE-Klasse und einer Empfehlung zur Behebung, die Angriffspfade und einen nach Priorität geordneten Plan zur Behebung.

Ist ein Nachtest enthalten?

Ja. Ein Nachtest jedes Befunds innerhalb von 60 Tagen nach Übergabe des Berichts ist enthalten. Danach erhalten Sie einen aktualisierten Bericht und ein Bestätigungsschreiben.

Können wir die Ergebnisse Kunden und Prüfern zeigen?

Dafür ist das Bestätigungsschreiben gedacht: Es nennt, was getestet wurde, wann, mit welcher Methode und mit welchem Ergebnis, ohne technische Details. Den vollständigen Bericht können Sie weitergeben, wie Sie es für richtig halten.

Bedeutet ein Bericht ohne Befund, dass wir sicher sind?

Nein. Ein Test zeigt den Zustand der Systeme im Prüfumfang während des Testzeitfensters, in der vereinbarten Tiefe. Er senkt das Risiko und belegt, was geprüft wurde; er kann nicht beweisen, dass keine Schwachstelle existiert. Systeme ändern sich mit jedem Release, und deshalb gibt es den Nachtest und kontinuierliche Tests.

Helfen Sie bei der Behebung?

Zu jedem Befund gehört eine konkrete Empfehlung zur Behebung, und das Abschlussgespräch ist für die Fragen Ihrer Entwickler da. Wir ändern Ihre Systeme nicht selbst: Wer testet, sollte nicht derjenige sein, der behebt.

Preis und Vertrag

Ist der Website-Check wirklich kostenlos?

Ja. Der Check kostet nichts, und auch der Bericht ist kostenlos, wenn keine Schwachstellen gefunden werden. Finden wir Schwachstellen, erfahren Sie kostenlos ihre Anzahl und ihren Schweregrad und entscheiden, ob Sie den Bericht kaufen. Sein Preis hängt von der Anzahl und vom Schweregrad der Befunde ab und wird genannt, bevor Sie sich entscheiden.

Was geschieht, wenn wir den Bericht nicht kaufen?

Nichts. Sie schulden nichts, und was wir gefunden haben, bleibt vertraulich: Wir geben es an niemanden weiter und veröffentlichen nichts. Anzeichen dafür, dass bereits jemand in die Website eingedrungen ist, teilen wir Ihnen sofort und kostenlos mit.

Wie wird der Preis bestimmt?

Nach Größe und Komplexität des Prüfumfangs, nach der Testtiefe und nach dem gewährten Zugang. Nach der Abstimmung des Prüfumfangs erhalten Sie einen Festpreis; er ändert sich nur, wenn sich der Prüfumfang ändert.

Unterzeichnen Sie eine Vertraulichkeitsvereinbarung?

Ja. Die Vertraulichkeitsvereinbarung (NDA) wird unterzeichnet, bevor Sie Details zu Ihren Systemen weitergeben.

In welchen Sprachen arbeiten Sie?

Wir korrespondieren und schreiben Berichte auf Englisch und auf Russisch. Eine Anfrage kann in jeder Sprache dieser Website geschrieben werden; die Antwort kommt auf Englisch oder auf Russisch. Eine Management-Zusammenfassung des Berichts in der zweiten Sprache erhalten Sie auf Wunsch.

Was geschieht nach dem Projekt mit unseren Daten?

Arbeitsdaten werden 30 Tage nach Abschluss des Projekts vernichtet. Der Bericht wird so lange aufbewahrt, wie der Vertrag es vorsieht, und dann gelöscht.

Bug Bounty

Wie funktioniert Ihre Bug-Bounty-Plattform?

Inhaber veröffentlichen Programme und nennen die Prämien, nachdem sie mit Dokumenten belegt haben, dass das System ihnen gehört. Sicherheitsforscher melden Schwachstellen über die Plattform. Wir prüfen jede Meldung und zahlen die Prämie aus. Unsere Provision beträgt 20 % jeder Prämie und wird vom Inhaber gezahlt.

Was unterscheidet einen Penetrationstest von Bug Bounty?

Ein Penetrationstest ist eine zeitlich begrenzte Prüfung durch ein beauftragtes Team in einem vereinbarten Prüfumfang, mit einem Bericht über alles, was getestet wurde. Ein Bug-Bounty-Programm ist ein unbefristetes Programm, in dem unabhängige Sicherheitsforscher für gültige Befunde eine Prämie erhalten. Der Test gibt Gewissheit über den Stand zu einem Zeitpunkt, das Programm sorgt für fortlaufende Entdeckungen.

Sind wir bereit für ein öffentliches Bug-Bounty-Programm?

Wenn Sie noch keinen Penetrationstest hatten, nein. Beginnen Sie mit einem Test und einem privaten Programm. Ein öffentlicher Start mit einem ungetesteten Prüfumfang zahlt hohe Prämien für Befunde, die eine Prüfung zum Festpreis geliefert hätte.

Jemand hat uns eine Meldung zu einer Schwachstelle geschickt und verlangt Geld. Was sollen wir tun?

Zahlen Sie nicht unter Druck und drohen Sie nicht. Bestätigen Sie den Eingang, fragen Sie nach den technischen Details und prüfen Sie die Angaben. Wir können die Meldung prüfen, ihren Schweregrad bewerten und Ihnen bei der Antwort helfen: Senden Sie eine Anfrage über das Formular und erwähnen Sie, dass eine Meldung auf Antwort wartet.

Anfrage

Sagen Sie uns, was getestet werden soll

  • Website-Check kostenlos
  • Antwort innerhalb von 1 Arbeitstag
  • NDA vor jedem technischen Detail
  • Festpreis für kostenpflichtige Projekte
  • Unverbindlich

Prüfung anfragen

Beschreiben Sie die Systeme und das Ziel. Ein Kundenbetreuer antwortet innerhalb von 1 Arbeitstag mit Rückfragen und dem nächsten Schritt.

Wem wir antworten

Wir antworten an diese Adresse, sofern Sie keinen anderen Kanal wählen.

Einzelunternehmer geben ihren eigenen Namen an.

Bevorzugter Kanal
Was wir prüfen sollen
Gewünschte Leistungen

Mehrfachauswahl möglich.

Kostenloser Check

Wir prüfen Ihre Website kostenlos

Finden wir keine Probleme, erhalten Sie auch den Bericht kostenlos. Sie zahlen für den Bericht nur, wenn wir Probleme finden, und sein Preis hängt von ihrer Anzahl und ihrem Schweregrad ab.

Bedingungen des kostenlosen Website-Sicherheitschecks

Anwendungssicherheit

Infrastruktur und Cloud

Angriffssimulation

KI, Web3 und Kryptografie

Programme und Absicherung

Anwendungssicherheit

Kostenloser Website-Sicherheitscheck

Wir betrachten Ihre Website von außen, so wie ein Angreifer sie sieht, und prüfen, ob jemand in sie eindringen kann: schwache Einstellungen, veraltete Software, offen zugängliche Dateien, unsichere Formulare. Der Check ist kostenlos.

Anwendungssicherheit

Penetrationstest für Webanwendungen

Wir versuchen, in Ihre Webanwendung einzudringen, so wie es ein echter Angreifer täte: uns in fremde Konten einloggen, die Daten anderer Kunden lesen, Preise oder Bestellungen ändern. Sie erfahren, was möglich ist, bevor Kriminelle es erfahren.

Anwendungssicherheit

API-Sicherheitstest

Eine API ist der Kanal, über den Ihre App, Ihre Website und Ihre Partner Daten mit Ihren Servern austauschen. Wir prüfen, ob jemand darüber Daten lesen oder ändern kann, die ihm nicht gehören.

Anwendungssicherheit

Penetrationstest für mobile Apps

Wir prüfen Ihre iOS- oder Android-App und die Server dahinter: was die App auf dem Telefon speichert, was sich aus ihr auslesen lässt und ob sich ihre Anfragen manipulieren lassen.

Anwendungssicherheit

Quellcode-Review

Unsere Spezialisten lesen den Quellcode Ihres Produkts und finden die Fehler, die zu einem Einbruch führen, auch solche, die von außen nicht zu sehen sind.

Infrastruktur und Cloud

Sicherheitsprüfung für Cloud und Kubernetes

Wir prüfen, wie Ihre Cloud eingerichtet ist (AWS, Azure, Google Cloud, Kubernetes): wer worauf Zugriff hat, welche Daten aus dem Internet offen zugänglich sind und wie weit ein Angreifer nach dem ersten Fehler kommt.

Infrastruktur und Cloud

Penetrationstest der Infrastruktur

Wir testen Ihre Server und Ihr Büronetzwerk von außen und von innen: Kommt ein Angreifer hinein, und erreicht er dann das Buchhaltungssystem, die E-Mails oder die Backups?

Infrastruktur und Cloud

Prüfung der externen Angriffsfläche

Wir finden alles, was von Ihrem Unternehmen im Internet sichtbar ist, auch das Vergessene: alte Websites, Testserver, geleakte Passwörter. Dann zeigen wir, was davon angreifbar ist.

Infrastruktur und Cloud

Sicherheit von CI/CD und Lieferkette

Wir prüfen den Weg, den Ihr Code vom Entwickler zum Kunden nimmt: Build-Server, Bibliotheken von Dritten, Zugriffsschlüssel. Wer diesen Weg kontrolliert, kontrolliert Ihr Produkt.

Angriffssimulation

Red-Team-Operationen

Eine Übung in vollem Umfang. Unser Team spielt einen echten Angreifer mit einem Ziel, zum Beispiel an Kundendaten zu gelangen, und Sie sehen, ob Ihre Verteidigung ihn bemerkt und stoppt.

Angriffssimulation

Purple-Team-Übungen

Unsere Angreifer und Ihre Verteidiger arbeiten Seite an Seite: Wir zeigen eine Angriffstechnik, Ihr Team prüft, ob es sie sieht, und die Lücken in der Überwachung werden sofort geschlossen.

Angriffssimulation

Social-Engineering-Prüfung

Wir testen Menschen, nicht Maschinen: mit den Phishing-E-Mails, Anrufen und Nachrichten, mit denen Angreifer an Passwörter gelangen. Sie erfahren, wie viele Beschäftigte sich täuschen lassen würden und wo Schulungen ansetzen sollten.

KI, Web3 und Kryptografie

KI- und LLM-Sicherheitstest

Wenn Ihr Produkt einen Chatbot oder ein anderes KI-Modell enthält, prüfen wir, ob es sich dazu überreden lässt, vertrauliche Daten preiszugeben, seine eigenen Regeln zu brechen oder im Namen einer anderen Person zu handeln.

KI, Web3 und Kryptografie

Smart-Contract-Audit

Bevor ein Smart Contract Geld verwahrt, suchen wir in seinem Code nach Fehlern, über die jemand die Gelder abziehen oder einfrieren könnte. Nach der Bereitstellung auf der Blockchain lassen sich solche Fehler nicht mehr korrigieren.

KI, Web3 und Kryptografie

Kryptografie-Review

Wir prüfen, wie Ihr Produkt Daten verschlüsselt und Schlüssel schützt: ob die richtigen Algorithmen gewählt sind und ob sie richtig angewendet werden. Ein Fehler an dieser Stelle macht die Verschlüsselung wertlos.

Programme und Absicherung

Management von Bug-Bounty-Programmen

In einem Bug-Bounty-Programm suchen unabhängige Sicherheitsforscher nach Schwachstellen in Ihrem Produkt und erhalten für jede gefundene Schwachstelle eine Prämie. Wir starten und betreiben ein solches Programm für Sie.

Programme und Absicherung

Programm zur Offenlegung von Schwachstellen (VDP)

Eine öffentliche Seite und ein Verfahren, die Sicherheitsforschern sagen, wie sie Ihnen eine Schwachstelle gefahrlos melden. Ohne sie gehen Meldungen verloren oder kommen als Drohungen an. Wir richten den Prozess ein und bearbeiten eingehende Meldungen.

Programme und Absicherung

Kontinuierliche Penetrationstests

Statt eines Tests im Jahr testen wir jede wesentliche Änderung Ihres Produkts über das ganze Jahr hinweg, damit eine neue Schwachstelle nicht monatelang darauf wartet, gefunden zu werden.

Programme und Absicherung

Penetrationstest für Compliance

Ein Penetrationstest, der so angelegt ist, dass ein Auditor, eine Aufsichtsbehörde oder ein Großkunde seinen Bericht akzeptiert: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Gewünschte Leistungen

Noch nicht sicher

Wählen Sie diese Option, wenn Sie nicht wissen, welche Leistung Sie brauchen. Beschreiben Sie die Aufgabe in eigenen Worten, und ein Spezialist schlägt in der Antwort eine Leistung vor.

Domain oder URL der Website oder des Hauptsystems, das getestet werden soll, zum Beispiel app.example.com.

Was getestet werden soll, warum jetzt und welche Fristen oder Compliance-Anforderungen es gibt. Keine Passwörter, Schlüssel oder Details zu Schwachstellen.

Bestätigungen

Senden Sie über dieses Formular keine Zugangsdaten, Schlüssel oder Details zu einer Schwachstelle. Ein sicherer Kanal wird nach der ersten Antwort vereinbart.

Automatische Missbrauchsprüfung