Vorbereitung
Prüfumfang, Ziele, Testzeitfenster, Ansprechpersonen, Abbruchkriterien und die rechtlichen Dokumente werden vereinbart und unterzeichnet. Vor dem Abschluss dieser Phase wird nichts getestet.
Aufklärung
Wir sammeln, was über das Ziel öffentlich bekannt ist, und erfassen die Angriffsfläche innerhalb des Prüfumfangs.
Bedrohungsmodellierung
Wir ermitteln, was ein Angreifer erreichen wollen würde und welche Wege dorthin führen, und investieren die Zeit dort, wo der Schaden am größten wäre.
Schwachstellenanalyse
Automatisierte Werkzeuge decken die bekannten Klassen ab. Jeder Verdacht wird von Hand geprüft; ungeprüfte Ergebnisse von Scannern werden nie gemeldet.
Ausnutzung
Geprüfte Schwächen werden so tief ausgenutzt, wie die Testregeln es erlauben, um die Auswirkung nachzuweisen, statt sie anzunehmen.
Post-Exploitation
Wir ermitteln, was der Zugang wert ist: welche Daten, welche Systeme, welche weiteren Schritte. Alles, was während des Tests angelegt wurde, wird entfernt.
Bericht und Nachtest
Befunde werden beschrieben, von einem zweiten Spezialisten geprüft, Ihrem Team vorgestellt und nach der Behebung nachgetestet.
Wie wir testen, offen dargelegt
Eine Methode, die sich nicht erklären lässt, lässt sich nicht prüfen. Diese Seite beschreibt, was wir in jedem Projekt tun, in welcher Reihenfolge und was Sie nach jeder Phase in der Hand halten.
01Phasen
Jede Phase endet mit einem Ergebnis
Die Abfolge folgt PTES und NIST SP 800-115. Die Tiefe jeder Phase hängt von der Leistung ab, die Reihenfolge nicht.
02Schweregrad
Eine Skala für jeden Befund
Befunde werden nach CVSS 4.0 bewertet. Der Punktwert ist der Ausgangspunkt: Der geschäftliche Kontext des betroffenen Systems kann die Priorität erhöhen oder senken, und der Bericht nennt, wann das geschieht und warum.
CVSS wird von FIRST herausgegeben. Die Bereiche folgen der qualitativen Skala für den Schweregrad aus der Spezifikation von CVSS 4.0.
03Sicherheit
Regeln, die den Produktivbetrieb schützen
Ein Test darf nicht zu dem Vorfall werden, den er verhindern soll.
Abbruchkriterien
Die Tests werden abgebrochen, wenn ein System instabil wird, wenn Daten echter Nutzer über den minimalen Nachweis hinaus offengelegt werden oder wenn Spuren eines anderen Angreifers gefunden werden. Ihre Ansprechperson wird sofort angerufen.
Kein Denial of Service
Die Verfügbarkeit wird nur getestet, wenn Sie es schriftlich verlangen, und nur in einem Zeitfenster, das Sie wählen.
Minimaler Nachweis
Der Zugang wird mit der kleinstmöglichen Aktion nachgewiesen: ein einzelner Datensatz statt der ganzen Tabelle, eine harmlose Datei statt eines Payloads.
Eigene Testdaten
Müssen Daten angelegt oder geändert werden, verwenden wir Konten und Datensätze, die für den Test erstellt wurden.
Bereinigung
Konten, Dateien und Konfigurationsänderungen, die während des Tests entstanden sind, werden entfernt und im Bericht aufgeführt.
Umgang mit Nachweisen
Nachweise werden verschlüsselt gespeichert, der Zugriff ist auf das Projektteam beschränkt, und Arbeitsdaten werden 30 Tage nach Abschluss des Projekts vernichtet.
04Automatisierung und KI
Von Menschen geführt, von Werkzeugen unterstützt
Automatisierung erweitert die Abdeckung. Die Beurteilung bleibt bei den Spezialisten.
Was Werkzeuge tun
Erkundung, Enumeration und Prüfungen auf bekannte Klassen von Schwachstellen sind automatisiert, damit die manuelle Arbeitszeit dem gilt, was Urteilsvermögen erfordert.
Was Menschen tun
Geschäftslogik, Zugriffskontrolle, Verkettung und Auswirkung werden von Hand getestet. Jeden Befund in einem Bericht hat ein Spezialist reproduziert.
Unterstützung durch KI
Sprachmodelle helfen bei der Analyse von Code und Werkzeugausgaben in Umgebungen, die wir kontrollieren. Kundendaten werden nie an öffentliche KI-Dienste übermittelt und nie für Training verwendet.
Keine ungeprüften Ergebnisse
Nichts, was ein Werkzeug oder ein Modell erzeugt, gelangt ohne manuelle Prüfung in einen Bericht.
05Standards
Die öffentlichen Standards hinter der Methode
Die Versionen haben wir am 28. September 2026 auf den Seiten der Herausgeber selbst geprüft. Einem Standard zu folgen bedeutet nicht, von seinem Herausgeber zertifiziert, zugelassen oder empfohlen zu sein.
Testmethoden
- OWASP WSTGv4.2(öffnet eine externe Website)
Testfälle für Webanwendungen und APIs.
OWASP Foundation
- OWASP MASTGv2.0.0(öffnet eine externe Website)
Testverfahren für iOS- und Android-Apps.
OWASP Foundation
PTESv1.0
Phasen eines Projekts, von der Vorbereitung bis zur Berichterstattung.
PTES Team
- NIST SP 800-1152008(öffnet eine externe Website)
Planung, Testregeln und Durchführung technischer Tests.
NIST
- OSSTMM3(öffnet eine externe Website)
Tests der operativen Sicherheit von Netzwerken und Kanälen.
ISECOM
Prüfanforderungen
- OWASP ASVS5.0.0(öffnet eine externe Website)
Anforderungen, gegen die eine Anwendung geprüft wird.
OWASP Foundation
- OWASP MASVSv2.1.0(öffnet eine externe Website)
Sicherheitsanforderungen an mobile Apps.
OWASP Foundation
- OWASP Top 102025(öffnet eine externe Website)
Die kritischsten Risiken von Webanwendungen; ein Minimum, keine Methode.
OWASP Foundation
- OWASP API Top 102023(öffnet eine externe Website)
Die kritischsten Risiken von APIs.
OWASP Foundation
- OWASP SC Top 102026(öffnet eine externe Website)
Die kritischsten Schwächen von Smart Contracts.
OWASP Foundation
- CIS Benchmarks(öffnet eine externe Website)
Basiskonfigurationen für Cloud-Plattformen, Kubernetes und Betriebssysteme.
Center for Internet Security
Angreifer-Emulation
- MITRE ATT&CKv19(öffnet eine externe Website)
Katalog von Angreifertechniken für die Planung von Operationen und für Berichte über die Erkennungsabdeckung.
The MITRE Corporation
- TIBER-EU2025(öffnet eine externe Website)
Aufbau bedrohungsorientierter Red-Team-Tests: Threat Intelligence, Red-Team-Phase, Abschluss.
European Central Bank
KI-Systeme
- OWASP LLM Top 102025(öffnet eine externe Website)
Die kritischsten Risiken von Anwendungen auf Basis von Sprachmodellen.
OWASP Gen AI Security Project
- OWASP Agentic Top 102026(öffnet eine externe Website)
Die kritischsten Risiken autonomer Agenten und ihrer Werkzeuge.
OWASP Gen AI Security Project
- MITRE ATLAS(öffnet eine externe Website)
Katalog von Angreifertechniken gegen KI-Systeme.
The MITRE Corporation
- NIST AI RMF1.0(öffnet eine externe Website)
Vokabular für Berichte über KI-Risiken an das Management.
NIST
Software-Lieferkette
- OWASP CI/CD Top 10(öffnet eine externe Website)
Die kritischsten Risiken von Build- und Delivery-Pipelines.
OWASP Foundation
- SLSAv1.2(öffnet eine externe Website)
Anforderungen an die Integrität und Herkunft von Build-Artefakten.
Open Source Security Foundation
- NIST SSDF1.1(öffnet eine externe Website)
Praktiken sicherer Softwareentwicklung, denen Befunde zugeordnet werden.
NIST
Bewertung und Klassifizierung
- CVSSv4.0(öffnet eine externe Website)
Schweregrad jedes Befunds als Punktwert und Vektor.
FIRST
- CWE(öffnet eine externe Website)
Klasse der Schwäche, die jedem Befund zugrunde liegt.
The MITRE Corporation
- EPSS(öffnet eine externe Website)
Wahrscheinlichkeit, dass eine bekannte Schwachstelle ausgenutzt wird; dient der Priorisierung.
FIRST
Offenlegung und Behandlung
- ISO/IEC 291472018(öffnet eine externe Website)
Wie eine Organisation Meldungen entgegennimmt und Sicherheitshinweise veröffentlicht.
ISO/IEC
- ISO/IEC 301112019(öffnet eine externe Website)
Wie eine gemeldete Schwachstelle intern untersucht und behoben wird.
ISO/IEC
- RFC 91162022(öffnet eine externe Website)
Format der Datei security.txt.
IETF
- disclose.io(öffnet eine externe Website)
Musterformulierungen zum Safe Harbor für Forschung in gutem Glauben.
disclose.io
06Anfrage
Sagen Sie uns, was getestet werden soll
- Website-Check kostenlos
- Antwort innerhalb von 1 Arbeitstag
- NDA vor jedem technischen Detail
- Festpreis für kostenpflichtige Projekte
- Unverbindlich
Anfrage eingegangen
Referenznummer
Bewahren Sie die Referenznummer auf: Wir nennen diese Nummer in der gesamten weiteren Kommunikation mit Ihnen.
So geht es weiter
- Ein Kundenbetreuer prüft die Anfrage und antwortet innerhalb von 1 Arbeitstag.
- Wir vereinbaren den Prüfumfang, die Testregeln und einen sicheren Kanal für sensibles Material.
- Sie erhalten ein Angebot mit Methode, Zeitplan und Festpreis. Für den kostenlosen Website-Check erhalten Sie die Genehmigung zur Unterschrift.
In der ersten Antwort bitten wir nie um Zahlung, Passwörter oder Fernzugriff.