// Sicherheit

Penetrationstests für Anwendungen und Systeme, mit Nachtest der Korrekturen

Oft bestimmt der Scanner die Reihenfolge der Korrekturen, nicht die geschäftliche Kritikalität. Und das System, von dem es intern heißt „läuft, aber keiner weiß genau, wie“, ist meist ausgerechnet das, mit dem Sie Ihre Kunden bedienen. Wir prüfen reale Angriffspfade manuell. Den Nachtest Ihrer Korrekturen machen wir ohne Aufpreis.

// Kurz gesagt

Was ist ein Penetrationstest?

Ein Penetrationstest ist ein kontrollierter Einbruchsversuch in eine Anwendung, eine API, eine Cloud-Umgebung oder ein Netzwerk, durchgeführt von Menschen und nicht nur von einem Scanner. Er zeigt, welche Schwachstellen sich tatsächlich ausnutzen lassen und was das für das Geschäft bedeutet. Für Teams, die vor einem Release, einem Audit oder einem Sicherheitsfragebogen wissen wollen, was zuerst zu beheben ist.

// Was wir testen

Von Anwendungen bis zu KI-Funktionen

Wir testen die Wege zu Ihren Daten und Kunden, nicht nur das, was sich leicht scannen lässt.

  1. 01Anwendungen

    Webanwendungen und APIs

    Authentifizierung, Autorisierung, Geschäftslogik, Sessions und Eingaben, nach OWASP WSTG und ASVS. Die vollständige Prüfung Anforderung für Anforderung beschreiben wir unter Prüfung nach OWASP ASVS.

  2. 02Cloud

    Cloud-Konfiguration

    Identitäten und Rollen, Netzwerk, Speicher, Secrets und Logging in Azure oder AWS.

  3. 03Netzwerk

    Internes Netzwerk

    Segmentierung, Dienste und privilegierte Konten, nicht destruktiv getestet und in abgestimmten Zeitfenstern.

  4. 04Integrationen

    Integrationen und Berechtigungen

    API-Schlüssel, technische Konten und systemübergreifende Berechtigungen, die sonst niemand prüft.

  5. 05KI

    KI- und LLM-Funktionen

    Prompt Injection, Datenabfluss über RAG und zu weit gefasste Agentenrechte, nach den OWASP Top 10 für LLM-Anwendungen 2026.

    KI-Sicherheit
  6. 06KI-Code

    Code aus KI-Assistenten

    Secrets im Code, vom Modell vorgeschlagene Abhängigkeiten, fehlende Validierung und Zugriffskontrolle.

// So testen wir

Vom Umfang bis zum Nachtest

  1. Umfang und Testregeln

    Schriftlich vereinbart: Systeme, Testkonten, Zeitfenster und Testart (Black, Grey oder White Box).

  2. Manuelle Tests

    Wir prüfen reale Angriffspfade nach OWASP WSTG, ASVS und PTES. Der Scanner ist der Ausgangspunkt, nicht das Ergebnis.

  3. Bericht mit Belegen

    Jeder Befund hat einen Beleg, Schritte zur Reproduktion und eine Priorität nach geschäftlicher Kritikalität, nicht nur einen CVSS-Wert.

  4. Nachtest der Korrekturen

    Der Nachtest Ihrer Korrekturen ist im Auftrag enthalten. Das Ergebnis ergänzen wir im Bericht.

Erster Schritt: ein System und seine Integrationen in 4 Wochen

  1. Karte der Angriffsfläche

    Einstiegspunkte, Abhängigkeiten und die Integrationen, die das System versorgen.

  2. Prüfung von Berechtigungen und Integrationen

    Technische Konten, Schlüssel und Rollen, die mehr erlauben, als sie sollten.

  3. Backlog mit Verantwortlichen und Terminen

    Befunde mit Zuständigen, priorisiert danach, was das Geschäft wirklich aufhalten würde.

Das Ergebnis: mindestens ein kritischer Angriffspfad geschlossen und per Nachtest bestätigt

Umfang und Termin stehen vor dem Start schriftlich fest. Ersten Schritt anfragen

// So kalkulieren wir

Was ein Penetrationstest kostet und warum

Der Preis ergibt sich aus der Zahl der Personentage. Sie erhalten ihn vor dem Start schriftlich, zusammen mit dem Umfang, und wir ändern ihn während des Tests nicht ohne Ihre Zustimmung.

Was die Zahl der Personentage bestimmt

  • Anzahl der Benutzerrollen und Berechtigungsstufen
  • Anzahl der API-Endpunkte und Funktionen
  • Anzahl der Umgebungen und Integrationen
  • Testart: Black, Grey oder White Box

Immer im Angebot enthalten

  • Umfang und Testregeln schriftlich vor dem Start
  • Manuelle Tests, nicht nur ein Scanner
  • Bericht mit Beleg und Priorität für jeden Befund
  • Besprechung der Ergebnisse mit Ihrem Team
  • Nachtest der Korrekturen ohne Aufpreis

Ohne Umfang nennen wir keinen Preis. Nach einem kurzen Gespräch erhalten Sie eine schriftliche Schätzung der Personentage und einen Terminvorschlag.

// Umfang

Was wir tun und was nicht

Das machen wir

  • Manuelle Tests von Webanwendungen, APIs und internen Netzwerken
  • Prüfung der Cloud-Konfiguration in Azure und AWS
  • Tests von KI- und LLM-Funktionen und Review von KI-generiertem Code
  • Bericht mit Belegen und geschäftlichen Prioritäten

Das machen wir nicht

  • Scanner-Ausgaben, als Pentest verkauft
  • Zerstörende Tests in der Produktion
  • Das Etikett TLPT oder TIBER für einen Test, der deren Anforderungen nicht erfüllt

// FAQ

Fragen zum Penetrationstest

Penetrationstest oder Schwachstellenscan?

Ein Scan findet bekannte Schwachstellen automatisch und liefert eine lange Liste. Ein Penetrationstest prüft manuell, welche davon sich zu einem echten Angriff verbinden lassen und was ein Angreifer damit erreichen würde. Scans lohnen sich regelmäßig, ein Pentest vor einem wichtigen Release und nach größeren Änderungen.

Wie lange dauert ein Test und was kostet er?

Der erste Schritt, ein System mit seinen Integrationen, dauert 4 Wochen. Der Preis ergibt sich aus der Zahl der Personentage und hängt von Rollen, API-Endpunkten, Umgebungen und Testart ab. Die Schätzung erhalten Sie vor dem Start schriftlich.

Testen Sie in der Produktion?

Nur ohne zerstörende Tests, nach unterschriebenen Testregeln und in einem vereinbarten Zeitfenster. Wo es geht, testen wir in einer Staging-Umgebung mit produktionsgleicher Konfiguration.

Was steht im Bericht?

Eine Zusammenfassung für die Geschäftsleitung, Befunde mit Belegen und Schritten zur Reproduktion, eine Risikobewertung mit geschäftlicher Priorität, Empfehlungen zur Behebung und das Ergebnis des Nachtests. Der Bericht eignet sich als Nachweis für Prüfer und als Anlage zu einem Sicherheitsfragebogen Ihrer Kunden.

Hilft der Test bei NIS2 und DORA?

Ja, als Nachweis: Er zeigt, was getestet, gefunden und behoben wurde und wann die Korrektur bestätigt wurde. Für Betreiber kritischer Anlagen, die nach § 39 BSIG Nachweise erbringen, ist der Bericht ein Baustein, aber keine vollständige Prüfung (Stand: 24. September 2026). Ein TLPT im Sinne von DORA ist er nicht.

Fangen wir mit einem System an

Nennen Sie uns ein System, das Kunden bedient oder Daten von außen annimmt. Wir antworten innerhalb eines Arbeitstages, mit Fragen zu Umfang und Terminen.

Ersten Schritt anfragen

Lieber zuerst sprechen?

30 Minuten über den Testumfang und darüber, was die Zahl der Personentage bestimmt.

30-Minuten-Gespräch vereinbaren (öffnet in einem neuen Tab)