Leistungen
Was wir anbieten
Wir machen Penetration Testing, hauptsächlich Red Teaming: Wir bekommen ein Ziel und arbeiten darauf hin, wie es ein echter Angreifer täte.
Red Teaming
Red Teaming
Ein definiertes Angriffsziel statt einer Checkliste. Wir testen den ganzen Weg dorthin.
Externe Angriffsfläche
Vergessene Subdomains, exponierte Systeme, geleakte Zugangsdaten.
Identitäten und Zugriffe
Rechteausweitung, CI/CD- und Cloud-Berechtigungen.
Anwendungen und APIs
Authentifizierung, Autorisierung, Injection, Business-Logik.
Quellcode
Bekannte CVEs, Secrets und unsichere Datenflüsse (Whitebox).
Prozesse
Freigabe- und Release-Schritte, die sich umgehen lassen.
Vorgehen
Wie wir testen
CVE-Scan
Wir scannen Ihre Codebasis und Abhängigkeiten auf bekannte CVEs und dokumentieren jede getestete CVE.
Eigenes Pentesting obendrauf
Unsere Pentest-Modelle testen, was in keiner CVE-Liste steht.
Verifikation
Eine Person reproduziert jedes Finding, bevor es in den Report kommt.
Testmodi
Whitebox und Blackbox
Beide Modi nutzen unsere Pentest-Modelle, und eine Person verifiziert jedes Finding. Sie unterscheiden sich darin, was wir beim Start über Ihr System wissen.
Whitebox
Mit Quellcode-Zugriff
Sie geben uns den Quellcode und, wenn möglich, Architekturnotizen und eine Testumgebung.
Was wir tun
- Codebasis und Abhängigkeiten auf bekannte CVEs scannen, in einer isolierten Offline-Umgebung
- Eigenes Penetration Testing obendrauf, für das, was in keiner CVE-Liste steht
- Die laufende Anwendung angreifen, mit dem Wissen aus dem Code
- Findings auf Datei und Zeile zurückführen
- Wir brauchen
- Lesezugriff auf das Repository (Übergabe in unsere Offline-Umgebung), eine Testumgebung, NDA und schriftliche Autorisierung.
- Am besten für
- Release-Prüfungen, Audit-Nachweise und sicherheitskritische Produkte. Größte Abdeckung.
Blackbox
Ohne Insiderwissen
Wir bekommen Ziel und Scope, sonst nichts. Wir arbeiten wie ein externer Angreifer, ohne Quellcode und ohne Architekturunterlagen.
Was wir tun
- Die Angriffsfläche von außen kartieren
- Sie mit unseren Pentest-Modellen abtasten, über das Internet aus unserer eigenen Infrastruktur
- Manuell ausnutzen und Findings verketten
- Zeigen, was ein Angreifer tatsächlich erreicht
- Wir brauchen
- Einen definierten Scope (Domains, IP-Bereiche, APIs) und schriftliche Autorisierung. Testzugänge, falls gewünscht, klären wir im Scoping.
- Am besten für
- Einen externen Blick auf Ihre Angriffsfläche, oder wenn der Code nicht geteilt werden kann.
Unsicher, was passt? Wir empfehlen im Scoping einen Modus. Beide lassen sich kombinieren.
Erstgespräch buchen
30 Minuten, unverbindlich. Wir klären Scope, Testmodus und Preis.
- Kein Test ohne schriftliche Autorisierung und definierten Scope.
- Quellcode und Testdaten gehen nie an Cloud-KI-Anbieter.
- Jedes Finding wird vor Auslieferung von einer Person verifiziert.