Zum Hauptinhalt springen
davque

Pentest, Vulnerability Scan, KI-gestütztes Testing: Was ist der Unterschied?

Drei Begriffe, die im Vertrieb gern vermischt werden. Was sie tatsächlich leisten, was sie kosten und wann welcher Ansatz der richtige ist.

8 Min. LesezeitRedaktion

Wer Angebote für Sicherheitstests vergleicht, bekommt drei Dinge unter ähnlichen Namen verkauft. Der Preisunterschied liegt schnell beim Zehnfachen, der Erkenntnisgewinn ebenso – nur nicht immer in derselben Richtung. Dieser Text sortiert die Begriffe.

Vulnerability Scan: Breite ohne Urteil

Ein Schwachstellen-Scanner prüft ein System gegen eine Datenbank bekannter Probleme. Er stellt fest, dass eine Bibliothek in Version 2.3.1 läuft, schlägt in der CVE-Datenbank nach und meldet einen Treffer.

Das ist wertvoll und sollte automatisiert in jeder Pipeline laufen. Es hat aber eine harte Grenze: Der Scanner weiß nicht, ob der verwundbare Code überhaupt erreichbar ist. Er weiß nicht, ob Ihr Rechtemodell Sinn ergibt. Und er weiß nicht, dass ein Nutzer mit der Rolle „Gast" in Ihrer Anwendung Rechnungen fremder Mandanten abrufen kann – denn diese Prüfung steht in keiner Datenbank.

Typische Merkmale: Minuten bis Stunden Laufzeit, dreistellige Kosten pro Monat, hohe False-Positive-Rate, kein Kontext.

Penetrationstest: Urteil ohne Skalierung

Ein klassischer Pentest ist Handarbeit. Eine Analystin arbeitet sich in Ihr Produkt ein, versteht das Geschäftsmodell und sucht gezielt nach Wegen, es zu missbrauchen. Sie findet die Preislogik, die sich durch einen negativen Rabattwert austricksen lässt. Sie findet die Angriffskette aus drei für sich harmlosen Schwächen.

Diese Arbeit lässt sich nicht automatisieren, weil sie Verständnis voraussetzt, nicht Mustervergleich. Sie lässt sich aber auch nicht beliebig oft bezahlen. Bei Tagessätzen im vierstelligen Bereich und zwei bis drei Wochen Aufwand landet man bei Summen, die einmal im Jahr vertretbar sind – nicht einmal im Quartal.

Typische Merkmale: Wochen Laufzeit, vier- bis fünfstellige Kosten pro Durchlauf, niedrige False-Positive-Rate, tiefes Kontextverständnis.

KI-gestütztes Testing: der Versuch, beides zu verbinden

Hier wird es unübersichtlich, weil unter dem Label sehr Verschiedenes verkauft wird. Zwei Varianten sollte man unterscheiden.

Variante A: Scanner mit Sprachmodell davor. Ein Modell formuliert Scanner-Ausgaben in ganzen Sätzen. Das verbessert die Lesbarkeit, nicht die Qualität. Wer hier einen Pentest zu erkennen glaubt, kauft einen Scan zum Pentest-Preis.

Variante B: Modelle als Analysewerkzeug, Menschen als Instanz. Das Modell liest Code, verfolgt Datenflüsse, bildet Hypothesen und probiert Angriffsvarianten durch – deutlich schneller und breiter, als ein Mensch es könnte. Die Ergebnisse sind Kandidaten, keine Findings. Eine Analystin prüft jeden davon, verwirft die unhaltbaren und arbeitet an den Stellen weiter, an denen sich eine Kette abzeichnet.

Der Gewinn liegt nicht darin, dass die Maschine klüger wäre als der Mensch. Er liegt darin, dass sie ihm die ersten sechzig Prozent der Arbeit abnimmt – die langweiligen sechzig Prozent. Was dadurch sinkt, ist der Preis pro Durchlauf. Was dadurch möglich wird, ist häufigeres Testen.

Die Frage, die Sie im Vertriebsgespräch stellen sollten

„Wie viele der Findings im Report hat ein Mensch reproduziert, bevor Sie ihn ausgeliefert haben?"

Die Antwort trennt Variante A von Variante B zuverlässiger als jede Produktbroschüre. Lautet sie „alle", fragen Sie nach, ob auch die verworfenen Kandidaten dokumentiert werden. Wer verifiziert, kann das belegen.

Was wann sinnvoll ist

Situation Sinnvoller Ansatz
Laufende Absicherung der Lieferkette Scanner in der CI-Pipeline, automatisiert
Erstmalige Bewertung eines Produkts Penetrationstest oder KI-gestützter Anwendungstest
Häufiges Testen bei hohem Release-Takt KI-gestütztes Testing mit menschlicher Verifikation
Nachweis für ISO 27001, SOC 2 oder NIS2 Test mit dokumentierter Methodik und Retest
Prüfung der gesamten Angriffskette Red Teaming

Die drei Ansätze konkurrieren weniger, als es die Angebote suggerieren. Der Scanner gehört in die Pipeline, der tiefe Test auf den Jahresplan, das KI-gestützte Testing dazwischen. Problematisch wird es nur, wenn eines davon als das andere verkauft wird.

Frage zu Ihrem Fall? Im Erstgespräch klären wir, was bei Ihnen getestet werden kann.

Erstgespräch buchen

Erstgespräch buchen

30 Minuten, unverbindlich. Wir klären Scope, Testmodus und Preis.

  • Kein Test ohne schriftliche Autorisierung und definierten Scope.
  • Quellcode und Testdaten gehen nie an Cloud-KI-Anbieter.
  • Jedes Finding wird vor Auslieferung von einer Person verifiziert.