// Sicherheit
Penetrationstests für Anwendungen und Systeme, mit Nachtest der Korrekturen
Oft bestimmt der Scanner die Reihenfolge der Korrekturen, nicht die geschäftliche Kritikalität. Und das System, von dem es intern heißt „läuft, aber keiner weiß genau, wie“, ist meist ausgerechnet das, mit dem Sie Ihre Kunden bedienen. Wir prüfen reale Angriffspfade manuell. Den Nachtest Ihrer Korrekturen machen wir ohne Aufpreis.
// Kurz gesagt
Was ist ein Penetrationstest?
Ein Penetrationstest ist ein kontrollierter Einbruchsversuch in eine Anwendung, eine API, eine Cloud-Umgebung oder ein Netzwerk, durchgeführt von Menschen und nicht nur von einem Scanner. Er zeigt, welche Schwachstellen sich tatsächlich ausnutzen lassen und was das für das Geschäft bedeutet. Für Teams, die vor einem Release, einem Audit oder einem Sicherheitsfragebogen wissen wollen, was zuerst zu beheben ist.
// Was wir testen
Von Anwendungen bis zu KI-Funktionen
Wir testen die Wege zu Ihren Daten und Kunden, nicht nur das, was sich leicht scannen lässt.
01Anwendungen
Webanwendungen und APIs
Authentifizierung, Autorisierung, Geschäftslogik, Sessions und Eingaben, nach OWASP WSTG und ASVS. Die vollständige Prüfung Anforderung für Anforderung beschreiben wir unter Prüfung nach OWASP ASVS.
02Cloud
Cloud-Konfiguration
Identitäten und Rollen, Netzwerk, Speicher, Secrets und Logging in Azure oder AWS.
03Netzwerk
Internes Netzwerk
Segmentierung, Dienste und privilegierte Konten, nicht destruktiv getestet und in abgestimmten Zeitfenstern.
04Integrationen
Integrationen und Berechtigungen
API-Schlüssel, technische Konten und systemübergreifende Berechtigungen, die sonst niemand prüft.
05KI
KI- und LLM-Funktionen
Prompt Injection, Datenabfluss über RAG und zu weit gefasste Agentenrechte, nach den OWASP Top 10 für LLM-Anwendungen 2026.
KI-Sicherheit06KI-Code
Code aus KI-Assistenten
Secrets im Code, vom Modell vorgeschlagene Abhängigkeiten, fehlende Validierung und Zugriffskontrolle.
// So testen wir
Vom Umfang bis zum Nachtest
Umfang und Testregeln
Schriftlich vereinbart: Systeme, Testkonten, Zeitfenster und Testart (Black, Grey oder White Box).
Manuelle Tests
Wir prüfen reale Angriffspfade nach OWASP WSTG, ASVS und PTES. Der Scanner ist der Ausgangspunkt, nicht das Ergebnis.
Bericht mit Belegen
Jeder Befund hat einen Beleg, Schritte zur Reproduktion und eine Priorität nach geschäftlicher Kritikalität, nicht nur einen CVSS-Wert.
Nachtest der Korrekturen
Der Nachtest Ihrer Korrekturen ist im Auftrag enthalten. Das Ergebnis ergänzen wir im Bericht.
Erster Schritt: ein System und seine Integrationen in 4 Wochen
Karte der Angriffsfläche
Einstiegspunkte, Abhängigkeiten und die Integrationen, die das System versorgen.
Prüfung von Berechtigungen und Integrationen
Technische Konten, Schlüssel und Rollen, die mehr erlauben, als sie sollten.
Backlog mit Verantwortlichen und Terminen
Befunde mit Zuständigen, priorisiert danach, was das Geschäft wirklich aufhalten würde.
Das Ergebnis: mindestens ein kritischer Angriffspfad geschlossen und per Nachtest bestätigt
Umfang und Termin stehen vor dem Start schriftlich fest. Ersten Schritt anfragen
// So kalkulieren wir
Was ein Penetrationstest kostet und warum
Der Preis ergibt sich aus der Zahl der Personentage. Sie erhalten ihn vor dem Start schriftlich, zusammen mit dem Umfang, und wir ändern ihn während des Tests nicht ohne Ihre Zustimmung.
Was die Zahl der Personentage bestimmt
- Anzahl der Benutzerrollen und Berechtigungsstufen
- Anzahl der API-Endpunkte und Funktionen
- Anzahl der Umgebungen und Integrationen
- Testart: Black, Grey oder White Box
Immer im Angebot enthalten
- Umfang und Testregeln schriftlich vor dem Start
- Manuelle Tests, nicht nur ein Scanner
- Bericht mit Beleg und Priorität für jeden Befund
- Besprechung der Ergebnisse mit Ihrem Team
- Nachtest der Korrekturen ohne Aufpreis
Ohne Umfang nennen wir keinen Preis. Nach einem kurzen Gespräch erhalten Sie eine schriftliche Schätzung der Personentage und einen Terminvorschlag.
// Umfang
Was wir tun und was nicht
Das machen wir
- Manuelle Tests von Webanwendungen, APIs und internen Netzwerken
- Prüfung der Cloud-Konfiguration in Azure und AWS
- Tests von KI- und LLM-Funktionen und Review von KI-generiertem Code
- Bericht mit Belegen und geschäftlichen Prioritäten
Das machen wir nicht
- Scanner-Ausgaben, als Pentest verkauft
- Zerstörende Tests in der Produktion
- Das Etikett TLPT oder TIBER für einen Test, der deren Anforderungen nicht erfüllt
// Weiterlesen
Verwandte Themen und Leistungen
Mehr zu Anwendungs- und Zugriffssicherheit in unserem Blog:
// FAQ
Fragen zum Penetrationstest
Penetrationstest oder Schwachstellenscan?
Ein Scan findet bekannte Schwachstellen automatisch und liefert eine lange Liste. Ein Penetrationstest prüft manuell, welche davon sich zu einem echten Angriff verbinden lassen und was ein Angreifer damit erreichen würde. Scans lohnen sich regelmäßig, ein Pentest vor einem wichtigen Release und nach größeren Änderungen.
Wie lange dauert ein Test und was kostet er?
Der erste Schritt, ein System mit seinen Integrationen, dauert 4 Wochen. Der Preis ergibt sich aus der Zahl der Personentage und hängt von Rollen, API-Endpunkten, Umgebungen und Testart ab. Die Schätzung erhalten Sie vor dem Start schriftlich.
Testen Sie in der Produktion?
Nur ohne zerstörende Tests, nach unterschriebenen Testregeln und in einem vereinbarten Zeitfenster. Wo es geht, testen wir in einer Staging-Umgebung mit produktionsgleicher Konfiguration.
Was steht im Bericht?
Eine Zusammenfassung für die Geschäftsleitung, Befunde mit Belegen und Schritten zur Reproduktion, eine Risikobewertung mit geschäftlicher Priorität, Empfehlungen zur Behebung und das Ergebnis des Nachtests. Der Bericht eignet sich als Nachweis für Prüfer und als Anlage zu einem Sicherheitsfragebogen Ihrer Kunden.
Hilft der Test bei NIS2 und DORA?
Ja, als Nachweis: Er zeigt, was getestet, gefunden und behoben wurde und wann die Korrektur bestätigt wurde. Für Betreiber kritischer Anlagen, die nach § 39 BSIG Nachweise erbringen, ist der Bericht ein Baustein, aber keine vollständige Prüfung (Stand: 24. September 2026). Ein TLPT im Sinne von DORA ist er nicht.
Fangen wir mit einem System an
Nennen Sie uns ein System, das Kunden bedient oder Daten von außen annimmt. Wir antworten innerhalb eines Arbeitstages, mit Fragen zu Umfang und Terminen.
Ersten Schritt anfragenLieber zuerst sprechen?
30 Minuten über den Testumfang und darüber, was die Zahl der Personentage bestimmt.
30-Minuten-Gespräch vereinbaren (öffnet in einem neuen Tab)