Zum Hauptinhalt springen
davque

Leistungen

Was wir anbieten

Wir machen Penetration Testing, hauptsächlich Red Teaming: Wir bekommen ein Ziel und arbeiten darauf hin, wie es ein echter Angreifer täte.

Red Teaming

Red Teaming

Ein definiertes Angriffsziel statt einer Checkliste. Wir testen den ganzen Weg dorthin.

Externe Angriffsfläche

Vergessene Subdomains, exponierte Systeme, geleakte Zugangsdaten.

Identitäten und Zugriffe

Rechteausweitung, CI/CD- und Cloud-Berechtigungen.

Anwendungen und APIs

Authentifizierung, Autorisierung, Injection, Business-Logik.

Quellcode

Bekannte CVEs, Secrets und unsichere Datenflüsse (Whitebox).

Prozesse

Freigabe- und Release-Schritte, die sich umgehen lassen.

Vorgehen

Wie wir testen

01

CVE-Scan

Wir scannen Ihre Codebasis und Abhängigkeiten auf bekannte CVEs und dokumentieren jede getestete CVE.

02

Eigenes Pentesting obendrauf

Unsere Pentest-Modelle testen, was in keiner CVE-Liste steht.

03

Verifikation

Eine Person reproduziert jedes Finding, bevor es in den Report kommt.

Testmodi

Whitebox und Blackbox

Beide Modi nutzen unsere Pentest-Modelle, und eine Person verifiziert jedes Finding. Sie unterscheiden sich darin, was wir beim Start über Ihr System wissen.

Whitebox

Mit Quellcode-Zugriff

Sie geben uns den Quellcode und, wenn möglich, Architekturnotizen und eine Testumgebung.

Was wir tun

  • Codebasis und Abhängigkeiten auf bekannte CVEs scannen, in einer isolierten Offline-Umgebung
  • Eigenes Penetration Testing obendrauf, für das, was in keiner CVE-Liste steht
  • Die laufende Anwendung angreifen, mit dem Wissen aus dem Code
  • Findings auf Datei und Zeile zurückführen
Wir brauchen
Lesezugriff auf das Repository (Übergabe in unsere Offline-Umgebung), eine Testumgebung, NDA und schriftliche Autorisierung.
Am besten für
Release-Prüfungen, Audit-Nachweise und sicherheitskritische Produkte. Größte Abdeckung.

Blackbox

Ohne Insiderwissen

Wir bekommen Ziel und Scope, sonst nichts. Wir arbeiten wie ein externer Angreifer, ohne Quellcode und ohne Architekturunterlagen.

Was wir tun

  • Die Angriffsfläche von außen kartieren
  • Sie mit unseren Pentest-Modellen abtasten, über das Internet aus unserer eigenen Infrastruktur
  • Manuell ausnutzen und Findings verketten
  • Zeigen, was ein Angreifer tatsächlich erreicht
Wir brauchen
Einen definierten Scope (Domains, IP-Bereiche, APIs) und schriftliche Autorisierung. Testzugänge, falls gewünscht, klären wir im Scoping.
Am besten für
Einen externen Blick auf Ihre Angriffsfläche, oder wenn der Code nicht geteilt werden kann.

Unsicher, was passt? Wir empfehlen im Scoping einen Modus. Beide lassen sich kombinieren.

Erstgespräch buchen

30 Minuten, unverbindlich. Wir klären Scope, Testmodus und Preis.

  • Kein Test ohne schriftliche Autorisierung und definierten Scope.
  • Quellcode und Testdaten gehen nie an Cloud-KI-Anbieter.
  • Jedes Finding wird vor Auslieferung von einer Person verifiziert.