Zum Hauptinhalt springen
davque

Analyse auf eigener Hardware – kein Code an Cloud-KI

Penetration Testing für Software-Unternehmen.

Wir machen hauptsächlich Red Teaming. Unsere Pentest-Modelle scannen Ihre Codebasis auf bekannte CVEs, danach fahren wir unser eigenes Pentesting obendrauf, als Whitebox- oder Blackbox-Durchgang. Eine Person verifiziert jedes Finding.

Unverbindlich, 30 Minuten. Kein Test ohne schriftliche Beauftragung.

report_muster_saas.pdf

Findings · Auszug

4 / 27

  • DVQ-2026-014

    IDOR in /api/v2/invoices/{id}

    8.1
  • DVQ-2026-015

    Fehlende Rate-Limits am Login

    5.3
  • DVQ-2026-016

    API-Token im Git-Verlauf

    7.5
  • DVQ-2026-017

    Reflektiertes XSS in Suchfeld

    3.1
26 verifiziert1 als False Positive verworfenCVSS v4.0
  • Eigene Hardware

    Modelle laufen auf eigenen Servern in Deutschland

  • Verifikation

    Jedes Finding wird von einer Person verifiziert

  • Rechtsrahmen

    Nur mit schriftlicher Autorisierung

  • Testmodi

    Whitebox und Blackbox

Was wir tun

Erst bekannte CVEs, dann eigenes Pentesting

Jedes Finding verifiziert eine Person.

01

CVE-Scan

Wir scannen Ihre Codebasis und Abhängigkeiten auf bekannte CVEs und dokumentieren jede getestete CVE, nicht nur die Treffer.

02

Eigenes Pentesting obendrauf

Unsere Pentest-Modelle testen, was in keiner CVE-Liste steht: Business-Logik, Rechtemodelle, Angriffsketten.

03

Von einer Person verifiziert

Ein Analyst reproduziert jeden Kandidaten und verwirft, was nicht standhält. Im Report stehen nur verifizierte Findings.

Testmodi

Whitebox und Blackbox

Beide Modi nutzen unsere Pentest-Modelle, und eine Person verifiziert jedes Finding. Sie unterscheiden sich darin, was wir beim Start über Ihr System wissen.

Whitebox

Mit Quellcode-Zugriff

Sie geben uns den Quellcode und, wenn möglich, Architekturnotizen und eine Testumgebung.

Was wir tun

  • Codebasis und Abhängigkeiten auf bekannte CVEs scannen, in einer isolierten Offline-Umgebung
  • Eigenes Penetration Testing obendrauf, für das, was in keiner CVE-Liste steht
  • Die laufende Anwendung angreifen, mit dem Wissen aus dem Code
  • Findings auf Datei und Zeile zurückführen

Blackbox

Ohne Insiderwissen

Wir bekommen Ziel und Scope, sonst nichts. Wir arbeiten wie ein externer Angreifer, ohne Quellcode und ohne Architekturunterlagen.

Was wir tun

  • Die Angriffsfläche von außen kartieren
  • Sie mit unseren Pentest-Modellen abtasten, über das Internet aus unserer eigenen Infrastruktur
  • Manuell ausnutzen und Findings verketten
  • Zeigen, was ein Angreifer tatsächlich erreicht

Unsicher, was passt? Wir empfehlen im Scoping einen Modus. Beide lassen sich kombinieren. Details zu den Modi.

Ablauf

So funktioniert's

Zum Ablauf
  1. 01

    Scope

    Erstgespräch, Whitebox oder Blackbox, schriftliche Autorisierung.

  2. 02

    Scannen und testen

    CVE-Scan, danach unser eigenes Pentesting obendrauf.

  3. 03

    Verifizieren

    Jedes Finding wird von einem Analysten reproduziert.

  4. 04

    Report und Retest

    Report, Abschlussgespräch, Retest nach dem Fix.

Der Report

Was der Report enthält

Findings nach CWE klassifiziert, die vollständige Liste der getesteten CVEs, unsere eigenen Pentesting-Methodiken und ein Protokoll dessen, was wir getan haben.

Report ansehen

Quellcode, den Sie uns übergeben, analysieren wir in einer isolierten Offline-Umgebung auf eigener Hardware. Er geht nie an Cloud-KI-Anbieter.

Sicherheit und Vertrauen

Erstgespräch buchen

30 Minuten, unverbindlich. Wir klären Scope, Testmodus und Preis.

  • Kein Test ohne schriftliche Autorisierung und definierten Scope.
  • Quellcode und Testdaten gehen nie an Cloud-KI-Anbieter.
  • Jedes Finding wird vor Auslieferung von einer Person verifiziert.