Penetrationstest as a Service
Penetrationstests für Unternehmen in Deutschland, Österreich und der Schweiz
Ein Penetrationstest ist nur so viel wert wie die Befunde, die er zutage fördert. Wir arbeiten manuell: Logikfehler, Rechteausweitung und Angriffsketten, die kein Scanner erkennt — belegt mit reproduzierbaren Schritten und einer konkreten Behebungsempfehlung.
No Findings, No Pay. Keine Vorauszahlung — 100 % erst nach Abnahme.
Woran Sie uns messen können
5,0
Bewertung aus 118 Kundenrezensionen
0 €
Vorauszahlung — Rechnung erst nach Abnahme
2–4
Wochen für einen Webanwendungs-Pentest
∞
Kostenlose Nachtests bis der Befund geschlossen ist
Leistungen
Wo wir prüfen
Ein Angreifer hält sich nicht an Ihre Systemgrenzen. Wir prüfen die gesamte Angriffsfläche und zeigen, wie sich einzelne Schwächen zu einem verwertbaren Angriff verketten lassen.
Webanwendungen und APIs
Authentifizierung, Sitzungsverwaltung, Mandantentrennung, Rechteprüfung und Geschäftslogik — geprüft entlang OWASP Top 10 und OWASP API Security Top 10.
Mobile Apps für iOS und Android
Client, lokale Datenhaltung, Zertifikatsprüfung und die dahinterliegenden Backend-Schnittstellen. Ein sauberer Client nützt wenig, wenn die API alles preisgibt.
Cloud-Umgebungen
AWS, Azure und Google Cloud: Rollen- und Rechtekonzepte, Fehlkonfigurationen, offene Speicherdienste, CI/CD-Pipelines und Wege zur Rechteausweitung im Konto.
Interne Netze und Infrastruktur
Active Directory, Segmentierung, Patchstand und Fehlkonfigurationen — aus der Perspektive eines Angreifers, der bereits einen Fuß im Netz hat.
KI- und LLM-Anwendungen
Prompt Injection, unsichere Werkzeugaufrufe, Datenabfluss aus RAG-Quellen und fehlende Absicherung von Modell-Schnittstellen.
Red Teaming und Social Engineering
Zielgerichtete Angriffssimulation über Technik, Prozess und Mensch — als Belastungsprobe für Erkennung und Reaktion.
Ablauf
So läuft ein Penetrationstest bei uns ab
Kein Blindflug: Sie wissen vorab, was geprüft wird, und erfahren kritische Befunde sofort statt erst im Abschlussbericht.
- 01
Scoping und Planung
Wir klären Ziele, Systeme, Rollen, Testfenster und Ausschlüsse. Ergebnis ist ein schriftlich fixierter Prüfumfang mit Festpreis — vor Beginn der Arbeit.
- 02
Aufklärung
OSINT und technische Aufklärung: Domains, Subdomains, exponierte Dienste, eingesetzte Fremdkomponenten. Wir bauen das Bild auf, das auch ein Angreifer hätte.
- 03
Schwachstellenanalyse
Automatisierte Verfahren decken die bekannte Grundlast ab. Den Großteil der Zeit verbringen unsere Tester manuell in der Anwendung.
- 04
Ausnutzung und Verifikation
Jeder Befund wird kontrolliert nachgewiesen, in seiner Auswirkung bewertet und nach CVSS eingestuft. Kritische Funde melden wir sofort.
- 05
Bericht
Management-Zusammenfassung plus technischer Teil mit Reproduktionsschritten, Ursache und Behebungsempfehlung — verwendbar als Nachweis gegenüber Auditoren.
- 06
Nachtest und Begleitung
Sobald Ihr Team die Behebung ausgerollt hat, prüfen wir nach — unbegrenzt und ohne Zusatzkosten, bis der Befund tatsächlich geschlossen ist.
Regulatorik im DACH-Raum
Nachweise, die Ihre Prüfer akzeptieren
Ein Bericht, der im Audit nicht standhält, ist verlorenes Budget. Wir strukturieren die Ergebnisse so, dass sie direkt in Ihre Nachweisführung einfließen.
DSGVO
Art. 32 verlangt ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit technischer Maßnahmen. Unser Bericht dokumentiert Umfang, Methodik, Zeitpunkt und Nachtest je Befund — genau die Nachweiskette, die eine Aufsichtsbehörde sehen will.
NIS2
Wichtige und besonders wichtige Einrichtungen müssen ihre Risikomanagementmaßnahmen belegen und die Sicherheit der Lieferkette bewerten. Wir liefern die technische Prüfgrundlage dafür, inklusive nachvollziehbarer Nachtestdokumentation.
BSI IT-Grundschutz
Wir ordnen jeden Befund dem betroffenen Baustein zu, damit die Zuordnung in Ihrem Sicherheitskonzept nachvollziehbar bleibt und die Prüfung nicht neu aufgerollt werden muss.
ISO 27001
Die Anforderungen zu technischen Schwachstellen und Sicherheitsprüfungen in der Entwicklung setzen einen belegbaren Prüfprozess voraus. Unsere Berichte sind so aufgebaut, dass sie in Zertifizierungs- und Überwachungsaudits verwendbar sind.
Schwachstellenscan oder Penetrationstest?
Beides hat seinen Platz. Nur eines davon sagt Ihnen, ob ein Angreifer tatsächlich an Ihre Daten kommt.
| Automatisierter Scan | Manueller Penetrationstest | |
|---|---|---|
| Was gefunden wird | Bekannte Signaturen, veraltete Versionen, offensichtliche Fehlkonfigurationen | Zusätzlich Logikfehler, Rechteausweitung, Mandantenlecks und Angriffsketten |
| Falschmeldungen | Hoch — Ihr Team sortiert die Liste selbst | Jeder Befund wird vor Auslieferung verifiziert und bewertet |
| Geschäftslogik | Wird nicht geprüft | Kernbestandteil der Prüfung |
| Nachweiswert | Als alleiniger Nachweis in Audits selten ausreichend | Bericht mit Methodik, Nachweisen und Nachtest je Befund |
| Ergebnis | Eine Liste möglicher Probleme | Eine priorisierte Liste belegter Risiken samt Behebungsweg |
Häufige Fragen
Was Kunden vor der Beauftragung fragen
Weiterlesen
Lassen Sie uns angreifen, bevor es andere tun
Fordern Sie ein Angebot oder einen technischen Vorschlag an. Das Erstgespräch ist kostenlos, und eine Vorauszahlung verlangen wir nicht.
Kontakt aufnehmen