Penetrationstest as a Service

Penetrationstests für Unternehmen in Deutschland, Österreich und der Schweiz

Ein Penetrationstest ist nur so viel wert wie die Befunde, die er zutage fördert. Wir arbeiten manuell: Logikfehler, Rechteausweitung und Angriffsketten, die kein Scanner erkennt — belegt mit reproduzierbaren Schritten und einer konkreten Behebungsempfehlung.

No Findings, No Pay. Keine Vorauszahlung — 100 % erst nach Abnahme.

Woran Sie uns messen können

5,0

Bewertung aus 118 Kundenrezensionen

0 €

Vorauszahlung — Rechnung erst nach Abnahme

2–4

Wochen für einen Webanwendungs-Pentest

Kostenlose Nachtests bis der Befund geschlossen ist

Leistungen

Wo wir prüfen

Ein Angreifer hält sich nicht an Ihre Systemgrenzen. Wir prüfen die gesamte Angriffsfläche und zeigen, wie sich einzelne Schwächen zu einem verwertbaren Angriff verketten lassen.

Webanwendungen und APIs

Authentifizierung, Sitzungsverwaltung, Mandantentrennung, Rechteprüfung und Geschäftslogik — geprüft entlang OWASP Top 10 und OWASP API Security Top 10.

Mobile Apps für iOS und Android

Client, lokale Datenhaltung, Zertifikatsprüfung und die dahinterliegenden Backend-Schnittstellen. Ein sauberer Client nützt wenig, wenn die API alles preisgibt.

Cloud-Umgebungen

AWS, Azure und Google Cloud: Rollen- und Rechtekonzepte, Fehlkonfigurationen, offene Speicherdienste, CI/CD-Pipelines und Wege zur Rechteausweitung im Konto.

Interne Netze und Infrastruktur

Active Directory, Segmentierung, Patchstand und Fehlkonfigurationen — aus der Perspektive eines Angreifers, der bereits einen Fuß im Netz hat.

KI- und LLM-Anwendungen

Prompt Injection, unsichere Werkzeugaufrufe, Datenabfluss aus RAG-Quellen und fehlende Absicherung von Modell-Schnittstellen.

Red Teaming und Social Engineering

Zielgerichtete Angriffssimulation über Technik, Prozess und Mensch — als Belastungsprobe für Erkennung und Reaktion.

Ablauf

So läuft ein Penetrationstest bei uns ab

Kein Blindflug: Sie wissen vorab, was geprüft wird, und erfahren kritische Befunde sofort statt erst im Abschlussbericht.

  1. 01

    Scoping und Planung

    Wir klären Ziele, Systeme, Rollen, Testfenster und Ausschlüsse. Ergebnis ist ein schriftlich fixierter Prüfumfang mit Festpreis — vor Beginn der Arbeit.

  2. 02

    Aufklärung

    OSINT und technische Aufklärung: Domains, Subdomains, exponierte Dienste, eingesetzte Fremdkomponenten. Wir bauen das Bild auf, das auch ein Angreifer hätte.

  3. 03

    Schwachstellenanalyse

    Automatisierte Verfahren decken die bekannte Grundlast ab. Den Großteil der Zeit verbringen unsere Tester manuell in der Anwendung.

  4. 04

    Ausnutzung und Verifikation

    Jeder Befund wird kontrolliert nachgewiesen, in seiner Auswirkung bewertet und nach CVSS eingestuft. Kritische Funde melden wir sofort.

  5. 05

    Bericht

    Management-Zusammenfassung plus technischer Teil mit Reproduktionsschritten, Ursache und Behebungsempfehlung — verwendbar als Nachweis gegenüber Auditoren.

  6. 06

    Nachtest und Begleitung

    Sobald Ihr Team die Behebung ausgerollt hat, prüfen wir nach — unbegrenzt und ohne Zusatzkosten, bis der Befund tatsächlich geschlossen ist.

Regulatorik im DACH-Raum

Nachweise, die Ihre Prüfer akzeptieren

Ein Bericht, der im Audit nicht standhält, ist verlorenes Budget. Wir strukturieren die Ergebnisse so, dass sie direkt in Ihre Nachweisführung einfließen.

DSGVO

Art. 32 verlangt ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit technischer Maßnahmen. Unser Bericht dokumentiert Umfang, Methodik, Zeitpunkt und Nachtest je Befund — genau die Nachweiskette, die eine Aufsichtsbehörde sehen will.

NIS2

Wichtige und besonders wichtige Einrichtungen müssen ihre Risikomanagement­maßnahmen belegen und die Sicherheit der Lieferkette bewerten. Wir liefern die technische Prüfgrundlage dafür, inklusive nachvollziehbarer Nachtestdokumentation.

BSI IT-Grundschutz

Wir ordnen jeden Befund dem betroffenen Baustein zu, damit die Zuordnung in Ihrem Sicherheitskonzept nachvollziehbar bleibt und die Prüfung nicht neu aufgerollt werden muss.

ISO 27001

Die Anforderungen zu technischen Schwachstellen und Sicherheitsprüfungen in der Entwicklung setzen einen belegbaren Prüfprozess voraus. Unsere Berichte sind so aufgebaut, dass sie in Zertifizierungs- und Überwachungsaudits verwendbar sind.

Schwachstellenscan oder Penetrationstest?

Beides hat seinen Platz. Nur eines davon sagt Ihnen, ob ein Angreifer tatsächlich an Ihre Daten kommt.

Automatisierter ScanManueller Penetrationstest
Was gefunden wirdBekannte Signaturen, veraltete Versionen, offensichtliche FehlkonfigurationenZusätzlich Logikfehler, Rechteausweitung, Mandantenlecks und Angriffsketten
FalschmeldungenHoch — Ihr Team sortiert die Liste selbstJeder Befund wird vor Auslieferung verifiziert und bewertet
GeschäftslogikWird nicht geprüftKernbestandteil der Prüfung
NachweiswertAls alleiniger Nachweis in Audits selten ausreichendBericht mit Methodik, Nachweisen und Nachtest je Befund
ErgebnisEine Liste möglicher ProblemeEine priorisierte Liste belegter Risiken samt Behebungsweg

Häufige Fragen

Was Kunden vor der Beauftragung fragen

Weiterlesen

Lassen Sie uns angreifen, bevor es andere tun

Fordern Sie ein Angebot oder einen technischen Vorschlag an. Das Erstgespräch ist kostenlos, und eine Vorauszahlung verlangen wir nicht.

Kontakt aufnehmen