Wie wir testen, offen dargelegt

Eine Methode, die sich nicht erklären lässt, lässt sich nicht prüfen. Diese Seite beschreibt, was wir in jedem Projekt tun, in welcher Reihenfolge und was Sie nach jeder Phase in der Hand halten.

01Phasen

Jede Phase endet mit einem Ergebnis

Die Abfolge folgt PTES und NIST SP 800-115. Die Tiefe jeder Phase hängt von der Leistung ab, die Reihenfolge nicht.

  1. Vorbereitung

    Prüfumfang, Ziele, Testzeitfenster, Ansprechpersonen, Abbruchkriterien und die rechtlichen Dokumente werden vereinbart und unterzeichnet. Vor dem Abschluss dieser Phase wird nichts getestet.

    • Genehmigungsschreiben
    • Testregeln
    • Beschreibung des Prüfumfangs
  2. Aufklärung

    Wir sammeln, was über das Ziel öffentlich bekannt ist, und erfassen die Angriffsfläche innerhalb des Prüfumfangs.

    • Übersicht der Systeme und Einstiegspunkte
  3. Bedrohungsmodellierung

    Wir ermitteln, was ein Angreifer erreichen wollen würde und welche Wege dorthin führen, und investieren die Zeit dort, wo der Schaden am größten wäre.

    • Testplan mit Prioritäten
  4. Schwachstellenanalyse

    Automatisierte Werkzeuge decken die bekannten Klassen ab. Jeder Verdacht wird von Hand geprüft; ungeprüfte Ergebnisse von Scannern werden nie gemeldet.

    • Geprüfte Verdachtsfälle
  5. Ausnutzung

    Geprüfte Schwächen werden so tief ausgenutzt, wie die Testregeln es erlauben, um die Auswirkung nachzuweisen, statt sie anzunehmen.

    • Nachweise der Auswirkung
    • Mitteilungen zu dringenden Befunden
  6. Post-Exploitation

    Wir ermitteln, was der Zugang wert ist: welche Daten, welche Systeme, welche weiteren Schritte. Alles, was während des Tests angelegt wurde, wird entfernt.

    • Angriffspfade
    • Protokoll der Bereinigung
  7. Bericht und Nachtest

    Befunde werden beschrieben, von einem zweiten Spezialisten geprüft, Ihrem Team vorgestellt und nach der Behebung nachgetestet.

    • Bericht
    • Abschlussgespräch
    • Nachtestbericht
    • Bestätigungsschreiben

02Schweregrad

Eine Skala für jeden Befund

Befunde werden nach CVSS 4.0 bewertet. Der Punktwert ist der Ausgangspunkt: Der geschäftliche Kontext des betroffenen Systems kann die Priorität erhöhen oder senken, und der Bericht nennt, wann das geschieht und warum.

StufePunktwertWas sie bedeutetWie damit umgegangen wird
Kritisch9.0 – 10.0Das System oder seine Daten können aus der Ferne kompromittiert werden, ohne besondere Voraussetzungen.Wird innerhalb von 24 Stunden nach Bestätigung gemeldet. Vor allem anderen beheben.
Hoch7.0 – 8.9Schwerwiegende Auswirkung, mit einer Voraussetzung, die die Ausnutzung einschränkt.Wird innerhalb von 24 Stunden nach Bestätigung gemeldet. Im laufenden Zyklus beheben.
Mittel4.0 – 6.9Begrenzte Auswirkung oder eine Ausnutzung, die von Umständen abhängt, die der Angreifer nicht kontrolliert.Wird im Abschlussbericht gemeldet. Die Behebung einplanen.
Niedrig0.1 – 3.9Geringe Auswirkung; für einen Angreifer vor allem in Kombination mit anderen Befunden nützlich.Wird im Abschlussbericht gemeldet. Im Rahmen der regulären Wartung beheben.
Hinweis0.0Eine Abweichung von bewährter Praxis ohne direkte Auswirkung auf die Sicherheit.Wird als Beobachtung aufgeführt.

CVSS wird von FIRST herausgegeben. Die Bereiche folgen der qualitativen Skala für den Schweregrad aus der Spezifikation von CVSS 4.0.

03Sicherheit

Regeln, die den Produktivbetrieb schützen

Ein Test darf nicht zu dem Vorfall werden, den er verhindern soll.

  • Abbruchkriterien

    Die Tests werden abgebrochen, wenn ein System instabil wird, wenn Daten echter Nutzer über den minimalen Nachweis hinaus offengelegt werden oder wenn Spuren eines anderen Angreifers gefunden werden. Ihre Ansprechperson wird sofort angerufen.

  • Kein Denial of Service

    Die Verfügbarkeit wird nur getestet, wenn Sie es schriftlich verlangen, und nur in einem Zeitfenster, das Sie wählen.

  • Minimaler Nachweis

    Der Zugang wird mit der kleinstmöglichen Aktion nachgewiesen: ein einzelner Datensatz statt der ganzen Tabelle, eine harmlose Datei statt eines Payloads.

  • Eigene Testdaten

    Müssen Daten angelegt oder geändert werden, verwenden wir Konten und Datensätze, die für den Test erstellt wurden.

  • Bereinigung

    Konten, Dateien und Konfigurationsänderungen, die während des Tests entstanden sind, werden entfernt und im Bericht aufgeführt.

  • Umgang mit Nachweisen

    Nachweise werden verschlüsselt gespeichert, der Zugriff ist auf das Projektteam beschränkt, und Arbeitsdaten werden 30 Tage nach Abschluss des Projekts vernichtet.

04Automatisierung und KI

Von Menschen geführt, von Werkzeugen unterstützt

Automatisierung erweitert die Abdeckung. Die Beurteilung bleibt bei den Spezialisten.

  • Was Werkzeuge tun

    Erkundung, Enumeration und Prüfungen auf bekannte Klassen von Schwachstellen sind automatisiert, damit die manuelle Arbeitszeit dem gilt, was Urteilsvermögen erfordert.

  • Was Menschen tun

    Geschäftslogik, Zugriffskontrolle, Verkettung und Auswirkung werden von Hand getestet. Jeden Befund in einem Bericht hat ein Spezialist reproduziert.

  • Unterstützung durch KI

    Sprachmodelle helfen bei der Analyse von Code und Werkzeugausgaben in Umgebungen, die wir kontrollieren. Kundendaten werden nie an öffentliche KI-Dienste übermittelt und nie für Training verwendet.

  • Keine ungeprüften Ergebnisse

    Nichts, was ein Werkzeug oder ein Modell erzeugt, gelangt ohne manuelle Prüfung in einen Bericht.

05Standards

Die öffentlichen Standards hinter der Methode

Die Versionen haben wir am 28. September 2026 auf den Seiten der Herausgeber selbst geprüft. Einem Standard zu folgen bedeutet nicht, von seinem Herausgeber zertifiziert, zugelassen oder empfohlen zu sein.

Testmethoden

Prüfanforderungen

Angreifer-Emulation

KI-Systeme

Software-Lieferkette

Bewertung und Klassifizierung

Offenlegung und Behandlung

06Anfrage

Sagen Sie uns, was getestet werden soll

  • Website-Check kostenlos
  • Antwort innerhalb von 1 Arbeitstag
  • NDA vor jedem technischen Detail
  • Festpreis für kostenpflichtige Projekte
  • Unverbindlich

Prüfung anfragen

Beschreiben Sie die Systeme und das Ziel. Ein Kundenbetreuer antwortet innerhalb von 1 Arbeitstag mit Rückfragen und dem nächsten Schritt.

Wem wir antworten

Wir antworten an diese Adresse, sofern Sie keinen anderen Kanal wählen.

Einzelunternehmer geben ihren eigenen Namen an.

Bevorzugter Kanal
Was wir prüfen sollen
Gewünschte Leistungen

Mehrfachauswahl möglich.

Kostenloser Check

Wir prüfen Ihre Website kostenlos

Finden wir keine Probleme, erhalten Sie auch den Bericht kostenlos. Sie zahlen für den Bericht nur, wenn wir Probleme finden, und sein Preis hängt von ihrer Anzahl und ihrem Schweregrad ab.

Bedingungen des kostenlosen Website-Sicherheitschecks

Anwendungssicherheit

Infrastruktur und Cloud

Angriffssimulation

KI, Web3 und Kryptografie

Programme und Absicherung

Anwendungssicherheit

Kostenloser Website-Sicherheitscheck

Wir betrachten Ihre Website von außen, so wie ein Angreifer sie sieht, und prüfen, ob jemand in sie eindringen kann: schwache Einstellungen, veraltete Software, offen zugängliche Dateien, unsichere Formulare. Der Check ist kostenlos.

Anwendungssicherheit

Penetrationstest für Webanwendungen

Wir versuchen, in Ihre Webanwendung einzudringen, so wie es ein echter Angreifer täte: uns in fremde Konten einloggen, die Daten anderer Kunden lesen, Preise oder Bestellungen ändern. Sie erfahren, was möglich ist, bevor Kriminelle es erfahren.

Anwendungssicherheit

API-Sicherheitstest

Eine API ist der Kanal, über den Ihre App, Ihre Website und Ihre Partner Daten mit Ihren Servern austauschen. Wir prüfen, ob jemand darüber Daten lesen oder ändern kann, die ihm nicht gehören.

Anwendungssicherheit

Penetrationstest für mobile Apps

Wir prüfen Ihre iOS- oder Android-App und die Server dahinter: was die App auf dem Telefon speichert, was sich aus ihr auslesen lässt und ob sich ihre Anfragen manipulieren lassen.

Anwendungssicherheit

Quellcode-Review

Unsere Spezialisten lesen den Quellcode Ihres Produkts und finden die Fehler, die zu einem Einbruch führen, auch solche, die von außen nicht zu sehen sind.

Infrastruktur und Cloud

Sicherheitsprüfung für Cloud und Kubernetes

Wir prüfen, wie Ihre Cloud eingerichtet ist (AWS, Azure, Google Cloud, Kubernetes): wer worauf Zugriff hat, welche Daten aus dem Internet offen zugänglich sind und wie weit ein Angreifer nach dem ersten Fehler kommt.

Infrastruktur und Cloud

Penetrationstest der Infrastruktur

Wir testen Ihre Server und Ihr Büronetzwerk von außen und von innen: Kommt ein Angreifer hinein, und erreicht er dann das Buchhaltungssystem, die E-Mails oder die Backups?

Infrastruktur und Cloud

Prüfung der externen Angriffsfläche

Wir finden alles, was von Ihrem Unternehmen im Internet sichtbar ist, auch das Vergessene: alte Websites, Testserver, geleakte Passwörter. Dann zeigen wir, was davon angreifbar ist.

Infrastruktur und Cloud

Sicherheit von CI/CD und Lieferkette

Wir prüfen den Weg, den Ihr Code vom Entwickler zum Kunden nimmt: Build-Server, Bibliotheken von Dritten, Zugriffsschlüssel. Wer diesen Weg kontrolliert, kontrolliert Ihr Produkt.

Angriffssimulation

Red-Team-Operationen

Eine Übung in vollem Umfang. Unser Team spielt einen echten Angreifer mit einem Ziel, zum Beispiel an Kundendaten zu gelangen, und Sie sehen, ob Ihre Verteidigung ihn bemerkt und stoppt.

Angriffssimulation

Purple-Team-Übungen

Unsere Angreifer und Ihre Verteidiger arbeiten Seite an Seite: Wir zeigen eine Angriffstechnik, Ihr Team prüft, ob es sie sieht, und die Lücken in der Überwachung werden sofort geschlossen.

Angriffssimulation

Social-Engineering-Prüfung

Wir testen Menschen, nicht Maschinen: mit den Phishing-E-Mails, Anrufen und Nachrichten, mit denen Angreifer an Passwörter gelangen. Sie erfahren, wie viele Beschäftigte sich täuschen lassen würden und wo Schulungen ansetzen sollten.

KI, Web3 und Kryptografie

KI- und LLM-Sicherheitstest

Wenn Ihr Produkt einen Chatbot oder ein anderes KI-Modell enthält, prüfen wir, ob es sich dazu überreden lässt, vertrauliche Daten preiszugeben, seine eigenen Regeln zu brechen oder im Namen einer anderen Person zu handeln.

KI, Web3 und Kryptografie

Smart-Contract-Audit

Bevor ein Smart Contract Geld verwahrt, suchen wir in seinem Code nach Fehlern, über die jemand die Gelder abziehen oder einfrieren könnte. Nach der Bereitstellung auf der Blockchain lassen sich solche Fehler nicht mehr korrigieren.

KI, Web3 und Kryptografie

Kryptografie-Review

Wir prüfen, wie Ihr Produkt Daten verschlüsselt und Schlüssel schützt: ob die richtigen Algorithmen gewählt sind und ob sie richtig angewendet werden. Ein Fehler an dieser Stelle macht die Verschlüsselung wertlos.

Programme und Absicherung

Management von Bug-Bounty-Programmen

In einem Bug-Bounty-Programm suchen unabhängige Sicherheitsforscher nach Schwachstellen in Ihrem Produkt und erhalten für jede gefundene Schwachstelle eine Prämie. Wir starten und betreiben ein solches Programm für Sie.

Programme und Absicherung

Programm zur Offenlegung von Schwachstellen (VDP)

Eine öffentliche Seite und ein Verfahren, die Sicherheitsforschern sagen, wie sie Ihnen eine Schwachstelle gefahrlos melden. Ohne sie gehen Meldungen verloren oder kommen als Drohungen an. Wir richten den Prozess ein und bearbeiten eingehende Meldungen.

Programme und Absicherung

Kontinuierliche Penetrationstests

Statt eines Tests im Jahr testen wir jede wesentliche Änderung Ihres Produkts über das ganze Jahr hinweg, damit eine neue Schwachstelle nicht monatelang darauf wartet, gefunden zu werden.

Programme und Absicherung

Penetrationstest für Compliance

Ein Penetrationstest, der so angelegt ist, dass ein Auditor, eine Aufsichtsbehörde oder ein Großkunde seinen Bericht akzeptiert: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Gewünschte Leistungen

Noch nicht sicher

Wählen Sie diese Option, wenn Sie nicht wissen, welche Leistung Sie brauchen. Beschreiben Sie die Aufgabe in eigenen Worten, und ein Spezialist schlägt in der Antwort eine Leistung vor.

Domain oder URL der Website oder des Hauptsystems, das getestet werden soll, zum Beispiel app.example.com.

Was getestet werden soll, warum jetzt und welche Fristen oder Compliance-Anforderungen es gibt. Keine Passwörter, Schlüssel oder Details zu Schwachstellen.

Bestätigungen

Senden Sie über dieses Formular keine Zugangsdaten, Schlüssel oder Details zu einer Schwachstelle. Ein sicherer Kanal wird nach der ersten Antwort vereinbart.

Automatische Missbrauchsprüfung