Analyse auf eigener Hardware – kein Code an Cloud-KI
Penetration Testing für Software-Unternehmen.
Wir machen hauptsächlich Red Teaming. Unsere Pentest-Modelle scannen Ihre Codebasis auf bekannte CVEs, danach fahren wir unser eigenes Pentesting obendrauf, als Whitebox- oder Blackbox-Durchgang. Eine Person verifiziert jedes Finding.
Unverbindlich, 30 Minuten. Kein Test ohne schriftliche Beauftragung.
Findings · Auszug
4 / 27
- Hoch8.1
DVQ-2026-014
IDOR in /api/v2/invoices/{id}
- Mittel5.3
DVQ-2026-015
Fehlende Rate-Limits am Login
- Hoch7.5
DVQ-2026-016
API-Token im Git-Verlauf
- Niedrig3.1
DVQ-2026-017
Reflektiertes XSS in Suchfeld
Eigene Hardware
Modelle laufen auf eigenen Servern in Deutschland
Verifikation
Jedes Finding wird von einer Person verifiziert
Rechtsrahmen
Nur mit schriftlicher Autorisierung
Testmodi
Whitebox und Blackbox
Was wir tun
Erst bekannte CVEs, dann eigenes Pentesting
Jedes Finding verifiziert eine Person.
CVE-Scan
Wir scannen Ihre Codebasis und Abhängigkeiten auf bekannte CVEs und dokumentieren jede getestete CVE, nicht nur die Treffer.
Eigenes Pentesting obendrauf
Unsere Pentest-Modelle testen, was in keiner CVE-Liste steht: Business-Logik, Rechtemodelle, Angriffsketten.
Von einer Person verifiziert
Ein Analyst reproduziert jeden Kandidaten und verwirft, was nicht standhält. Im Report stehen nur verifizierte Findings.
Testmodi
Whitebox und Blackbox
Beide Modi nutzen unsere Pentest-Modelle, und eine Person verifiziert jedes Finding. Sie unterscheiden sich darin, was wir beim Start über Ihr System wissen.
Whitebox
Mit Quellcode-Zugriff
Sie geben uns den Quellcode und, wenn möglich, Architekturnotizen und eine Testumgebung.
Was wir tun
- Codebasis und Abhängigkeiten auf bekannte CVEs scannen, in einer isolierten Offline-Umgebung
- Eigenes Penetration Testing obendrauf, für das, was in keiner CVE-Liste steht
- Die laufende Anwendung angreifen, mit dem Wissen aus dem Code
- Findings auf Datei und Zeile zurückführen
Blackbox
Ohne Insiderwissen
Wir bekommen Ziel und Scope, sonst nichts. Wir arbeiten wie ein externer Angreifer, ohne Quellcode und ohne Architekturunterlagen.
Was wir tun
- Die Angriffsfläche von außen kartieren
- Sie mit unseren Pentest-Modellen abtasten, über das Internet aus unserer eigenen Infrastruktur
- Manuell ausnutzen und Findings verketten
- Zeigen, was ein Angreifer tatsächlich erreicht
Unsicher, was passt? Wir empfehlen im Scoping einen Modus. Beide lassen sich kombinieren. Details zu den Modi.
Ablauf
So funktioniert's
- 01
Scope
Erstgespräch, Whitebox oder Blackbox, schriftliche Autorisierung.
- 02
Scannen und testen
CVE-Scan, danach unser eigenes Pentesting obendrauf.
- 03
Verifizieren
Jedes Finding wird von einem Analysten reproduziert.
- 04
Report und Retest
Report, Abschlussgespräch, Retest nach dem Fix.
Der Report
Was der Report enthält
Findings nach CWE klassifiziert, die vollständige Liste der getesteten CVEs, unsere eigenen Pentesting-Methodiken und ein Protokoll dessen, was wir getan haben.
Report ansehenQuellcode, den Sie uns übergeben, analysieren wir in einer isolierten Offline-Umgebung auf eigener Hardware. Er geht nie an Cloud-KI-Anbieter.
Sicherheit und VertrauenErstgespräch buchen
30 Minuten, unverbindlich. Wir klären Scope, Testmodus und Preis.
- Kein Test ohne schriftliche Autorisierung und definierten Scope.
- Quellcode und Testdaten gehen nie an Cloud-KI-Anbieter.
- Jedes Finding wird vor Auslieferung von einer Person verifiziert.