Kostenloser Website-Sicherheitscheck
Ein externer Sicherheitscheck einer einzelnen Website, kostenlos, mit einem Bericht, der nur bezahlt wird, wenn Schwachstellen gefunden werden.
Jede Prüfung, die Schwachstellen findet, endet auf dieselbe Weise: bestätigte Befunde mit Nachweisen, eine Empfehlung zur Behebung für jeden Befund und ein Nachtest. Unterschiedlich sind das getestete System und die Frage, auf die Sie eine Antwort brauchen. Der erste Schritt kostet nichts: Der Website-Check ist kostenlos.
01Wo Sie anfangen
Wenn nicht klar ist, welche Leistung passt, suchen Sie die Frage, die Ihrer am nächsten kommt. Passt keine, beschreiben Sie die Situation im Anfrageformular, und wir schlagen einen Prüfumfang vor.
Wir wollen wissen, ob jemand in unsere Website eindringen kann, und haben noch kein Budget
Wir bringen ein Produkt heraus und müssen wissen, ob es sicher an den Start gehen kann
Ein Auditor, ein Kunde oder eine Aufsichtsbehörde verlangt einen Bericht über einen Penetrationstest
Wir wissen nicht, was von uns aus dem Internet erreichbar ist
Wir liefern jede Woche aus, und ein jährlicher Test ist immer schon veraltet
Wir haben ein Sprachmodell oder einen Agenten in das Produkt eingebaut
Wir stellen in Kürze Smart Contracts bereit, die Gelder halten werden
Wir wollen wissen, ob ein echter Angriff bemerkt würde
Ein Sicherheitsforscher hat eine Schwachstelle gemeldet, und wir haben keinen Prozess dafür
Web, API, mobile Apps und Quellcode
Ein externer Sicherheitscheck einer einzelnen Website, kostenlos, mit einem Bericht, der nur bezahlt wird, wenn Schwachstellen gefunden werden.
Manuelle Tests von Webanwendungen auf Fehler in Authentifizierung, Zugriffskontrolle, Geschäftslogik und im Umgang mit Daten.
Tests von REST-, GraphQL-, gRPC- und WebSocket-Schnittstellen auf fehlerhafte Autorisierung, Preisgabe von Daten und Missbrauch von Geschäftsabläufen.
Tests von iOS- und Android-Apps zusammen mit ihrem Backend: Speicherung, Übertragung, Zusammenspiel mit der Plattform und Widerstand gegen Manipulation.
Manuelles Review des Quellcodes, unterstützt durch statische Analyse, auf Schwachstellen, die von außen nicht zu sehen sind.
Netzwerke, Cloud-Plattformen, externer Perimeter
Prüfung von Umgebungen in AWS, Azure, Google Cloud und Kubernetes: Identitäten, Erreichbarkeit aus dem Netz, Datenspeicher und Pfade vom ersten Zugriff bis zur vollen Kontrolle.
Externe und interne Penetrationstests von Netzwerken und Active Directory: von einem exponierten Dienst oder einem einzelnen Arbeitsplatzrechner bis zur Kontrolle über die Domäne.
Erfassung von allem, was von Ihrer Organisation im Internet sichtbar ist, Bekanntes wie Vergessenes; jeder Angriffspunkt wird von Hand geprüft.
Prüfung des Wegs von einem Commit bis in die Produktivumgebung: Repositorys, Pipelines, Runner, Abhängigkeiten und Build-Artefakte.
Zielgerichtete Angriffe auf Menschen, Prozesse und Technik
Eine zielgerichtete Simulation eines echten Angreifers gegen Menschen, Prozesse und Technik, um zu testen, ob ein Angriff erkannt und gestoppt würde.
Eine gemeinsame Übung: Unsere Operatoren führen Angriffstechniken einzeln aus, während Ihre Verteidiger Erkennung und Reaktion nachschärfen.
Kontrollierte Kampagnen per Phishing, Telefon und Messenger, die messen, wie Menschen und Prozesse reagieren, mit Ergebnissen nach Gruppen und nie nach Namen.
LLM-Anwendungen, Smart Contracts, kryptografisches Design
Tests von LLM-Anwendungen, Agenten und MCP-Integrationen aus Sicht eines Angreifers: Prompt Injection, Abfluss von Daten, Missbrauch von Tools und Ausbruch aus der vorgesehenen Aufgabe.
Audit von Smart Contracts und Protokolllogik Zeile für Zeile vor dem Deployment: manuelles Review, Invariantentests und Review der Behebungen.
Review von kryptografischem Design und seiner Implementierung: Protokolle, Schlüsselverwaltung, Signaturen und die Erzeugung von Zufallswerten.
Bug Bounty, Offenlegung, kontinuierliche Tests und Compliance-Tests
Konzeption, Start und Betrieb Ihres Bug-Bounty-Programms: Richtlinie, Prüfumfang, Prämientabelle, Triage und Kommunikation mit Sicherheitsforschern.
Ein öffentlicher Kanal und ein funktionierender Prozess für Meldungen über Schwachstellen von außen: Richtlinie, security.txt, Eingang, Triage und koordinierte Offenlegung.
Ein festes Team, das jede wesentliche Änderung testet und den Perimeter nach Plan erneut prüft, statt eines einzigen Berichts im Jahr.
Penetrationstests, deren Prüfumfang und Dokumentation als Nachweis für PCI DSS, SOC 2, ISO/IEC 27001, DORA und NIS2 dienen.
02Anfrage
Referenznummer
Bewahren Sie die Referenznummer auf: Wir nennen diese Nummer in der gesamten weiteren Kommunikation mit Ihnen.
In der ersten Antwort bitten wir nie um Zahlung, Passwörter oder Fernzugriff.