Wir greifen Ihre Systeme an — kontrolliert, dokumentiert und mit Ihrer ausdrücklichen Freigabe — bevor es echte Angreifer tun. Black-Box bis White-Box, Web-App bis Infrastruktur.
Der Testansatz bestimmt, wie realistisch das Angriffsszenario ist.
Wir starten wie ein echter Angreifer — ohne Zugangsdaten oder interne Informationen. Realistischster, aber zeitintensivster Ansatz.
Wir erhalten begrenzten Zugang (z. B. einen Nutzer-Account), simulieren so einen Innentäter oder kompromittierten Account. Bestes Kosten-Nutzen-Verhältnis.
Quellcode, Architektur und Zugangsdaten liegen offen vor. Tiefste und gründlichste Analyse, ideal vor kritischen Releases.
Strukturiert nach anerkannten Standards (u. a. OWASP, PTES) — nichts dem Zufall überlassen.
Gemeinsame Festlegung von Testumfang, Zeitfenster und Testmethode. Erst nach unterschriebener Freigabe (siehe Formular unten) beginnt der eigentliche Test.
Passive und aktive Informationssammlung über die Zielsysteme — Subdomains, offene Ports, eingesetzte Technologien, öffentlich einsehbare Daten.
Systematisches Aufspüren von Schwachstellen und kontrolliertes Ausnutzen, um reale Auswirkungen nachzuweisen — ohne Produktivbetrieb zu gefährden.
Vollständiger technischer Bericht mit CVSS-Einstufung je Finding, priorisierten Handlungsempfehlungen und einer Management Summary für Nicht-Techniker.
Nach Behebung der Findings verifizieren wir kostenlos, dass die Schwachstellen tatsächlich geschlossen wurden — inklusive Abschlusszertifikat.
Kickoff-CallGemeinsame Abstimmung von Scope und Zielen vor Testbeginn.
Technischer VollberichtJedes Finding mit Beschreibung, Nachweis (PoC) und Lösungsweg.
CVSS-ScoringObjektive Schweregrad-Einstufung nach internationalem Standard.
Management SummaryVerständliche Zusammenfassung für Geschäftsführung und Entscheider.
Kostenloser RetestVerifikation der behobenen Schwachstellen ohne Zusatzkosten.
AbschlusszertifikatNachweisbare Dokumentation für Kunden, Partner und Auditoren.
Ja — vorausgesetzt, der Systeminhaber erteilt vorab eine ausdrückliche, schriftliche Freigabe. Genau dafür dient das Formular weiter unten: Ohne unterschriebene Autorisierung führen wir keinen Test durch.
Ein Restrisiko technischer Beeinträchtigungen (z. B. kurzzeitige Instabilität) besteht grundsätzlich. Wir arbeiten kontrolliert und stimmen kritische Tests vorab ab — das Risiko wird im Freigabeformular ausdrücklich besprochen.
Je nach Scope zwischen 3 Tagen (fokussierter Web-App-Test) und mehreren Wochen (umfangreicher Infrastruktur-Test). Der genaue Zeitrahmen wird im Kickoff-Call festgelegt.
Sie erhalten den vollständigen Bericht inklusive aller Nachweise (Screenshots, Requests, PoC-Code). Auf Wunsch besprechen wir die Ergebnisse zusätzlich in einem Abschluss-Call.
Grundlage für jeden Penetration Test — vertraulich behandelt, ausschließlich zur Auftragsabwicklung genutzt.