
Nach anerkannten Standards. Nicht nach Bauchgefühl.
Jede Prüfung folgt einem dokumentierten Vorgehen, jeder Fund einer nachvollziehbaren Bewertung. So bleibt das Ergebnis vergleichbar - auch gegenüber Dritten.
Der Rahmen für Web-Anwendungen und APIs.
Der OWASP Testing Guide legt fest, welche Schwachstellenklassen bei Web-Anwendungen systematisch geprüft werden - von Authentifizierung über Session-Handling bis zu Injection-Schwachstellen. Wir arbeiten diesen Katalog nicht stur ab, sondern gewichten ihn nach dem, was für Ihre konkrete Anwendung tatsächlich ein Risiko darstellt.

Der rote Faden durch die gesamte Prüfung.
Der Penetration Testing Execution Standard beschreibt sieben Phasen von der Vorbereitung bis zur Berichterstattung. Er sorgt dafür, dass eine Prüfung nachvollziehbar abläuft, unabhängig davon, welcher Tester sie durchführt - und dass am Ende nichts vergessen wird.

Eine Zahl statt einer Meinung.
Das Common Vulnerability Scoring System bewertet jeden Fund anhand nachvollziehbarer Kriterien - Angreifbarkeit, Auswirkung, Komplexität - und liefert einen Score von 0 bis 10. So streiten wir nicht darüber, ob etwas "wichtig" ist, sondern können es objektiv priorisieren.

Die Grenzen stehen vor dem ersten Handgriff fest.
Ziele, Ausschlüsse, Zeitfenster, Eskalationswege und Notfallkontakte werden schriftlich fixiert und von beiden Seiten unterzeichnet, bevor irgendetwas getestet wird. Das schützt Sie und uns gleichermassen und ist die rechtliche Grundlage jeder Prüfung.

Vom ersten Gespräch bis zum bestätigten Fix.
Erstgespräch
30 Minuten, kostenlos. Wir klären, was Sie schützen wollen und wo ein Angreifer bei Ihnen zuerst ansetzen würde. Am Ende steht eine ehrliche Einschätzung, ob eine Prüfung überhaupt der richtige nächste Schritt ist.
Umfang & Regeln
Ziele, Grenzen, Zeitfenster, Notfallkontakte und Eskalationswege werden schriftlich festgehalten. Ohne unterzeichnete Beauftragung und Rules of Engagement beginnt bei uns keine Prüfung.
Durchführung
Die Prüfung läuft, und Sie verfolgen sie im Portal mit. Was kritisch ist, melden wir sofort und nicht erst zum Abschluss - damit Sie reagieren können, während wir noch arbeiten.
Bericht & Re-Test
Sie erhalten alle Funde mit CVSS-Bewertung und konkreten Maßnahmen. Nach Ihrer Umsetzung prüfen wir gegen. Erst wenn das bestätigt ist, gilt ein Fund als geschlossen.
DEF