FAQ

Jede Frage, schriftlich beantwortet.

Was Käufer, Security-Teams und Legal fragen, bevor sie zusagen — die Jagd, der Preis, Code-Zugang und wo Ihre Daten liegen. Jede Antwort endet mit dem nächsten Schritt.

Die Jagd

Wer testet tatsächlich?

Sie bekommen zu jedem Befund ein menschlich verifiziertes PoC und einen signierten Report. Der Forscher steht namentlich im Vertrag und ist während des Tests und beim Readout erreichbar. Das ist derzeit Samir Abis.

Vertrauen
Was unterscheidet das von einem Bug-Bounty?

Fester Scope, Festpreis, Report garantiert. Ein Bounty bringt keine Abdeckung und keinen Zeitplan, und bezahlt wird nur, wenn jemand etwas findet. Für SOC 2 brauchen Sie den Report trotzdem.

Preise ansehen
Ersetzt das unseren Scanner?

Es ergänzt ihn. Ein Scanner listet, was sein könnte, und Sie prüfen jeden Eintrag selbst. Wir beweisen, was ein Angreifer wirklich tun kann — funktionierendes PoC, benannter Forscher, signierter NIS2 / ISO-Report, den kein Scanner erstellt. Der Scanner behält seinen Job.

Kostenlose Prüfung starten
Was passiert bei einem Critical?

Wir pausieren den betroffenen Pfad. Sie erfahren es innerhalb von 4 Stunden über den vereinbarten Kanal. Nichts Destruktives ohne schriftliches Okay.

Musterbericht

Preise

Was kostet das?

Ab 9.900 € pro Jahr für eine Oberfläche, jede Release, jährliche Abrechnung — monatlich auch möglich. Beides schriftlich, bevor wir starten. Keine Abrechnung pro Scan, nie.

Kostenlose Prüfung starten
Was, wenn ich nur einen einmaligen Report brauche?

Die Deep-Audit läuft einmal, ab 3.500 €, inklusive eines Retests — für NIS2, SOC 2 oder den Vorstand.

Musterbericht
Was bewegt den Preis?

Zusätzliche App- oder API-Öffnung, mobiler oder Cloud-Scope und code-unterstützter Scope (+1.500 € Audit / +5.000 €/Jahr). Jeder Zuschlag ist flach, und jede Zahl kommt schriftlich.

Kontakt
Was ist inklusive?

Onboarding, Scoping, der Report und die NIS2 / ISO 27001-Evidenz-Mapping — alles inklusive. Keine abgerechneten Stunden, keine Überraschungspositionen.

Vertrauen
Was heißt „Kein High, kein Preis“ konkret?

Sie zahlen den Festpreis vorab. Kein validiertes High oder Critical im signierten Report für den vereinbarten Scope: Sie erhalten den Betrag zurück — 100 %, innerhalb von 14 Tagen nach Übergabe. Die vollständigen Bedingungen stehen im Vertrag.

Die Garantie

Code-Zugang

Können Sie auch unseren Quellcode prüfen?

Ja. Geben Sie uns Repo-Zugang; die Agenten lesen jeden Release-Diff auf Datenflüsse, fehlende Auth-Checks und framework-spezifische Fehlkonfigurationen. Befunde kommen mit Datei:Zeile-Referenzen und funktionierendem PoC. Sie shippen, der Code wird gelesen, die Logik neu geprüft. Flacher Aufpreis, schriftlich.

Kontakt

Daten & Vertrauen

Wo liegen unsere Daten?

Nur in der EU. Unterauftragsverarbeiter: Google Cloud (EU-Region) und PostHog Cloud EU (Frankfurt), erst nach Ihrer Einwilligung. Verschlüsselt in Transit und bei Speicherung, Least-Privilege-Zugriff, append-only-Protokollierung.

Datenschutz
Wie funktioniert DSGVO hier?

Sie sind Verantwortlicher, wir Auftragsverarbeiter — mit AVV (Art. 28 DSGVO). Ein Datenschutzvorfall wird Ihnen binnen 24 Stunden gemeldet.

AVV (Art. 28)
Was wird aus den Befunden und dem Report?

Der Report ist signiert — fortgeschrittene elektronische Signatur (eIDAS, PAdES-B-T) plus qualifizierter Zeitstempel — und wird 10 Jahre aufbewahrt. Er gehört Ihnen.

Musterbericht
Wer ist verantwortlich, und was, wenn etwas schiefgeht?

Der benannte Forscher signiert jeden Report. Versicherung: 50 Mio. EUR je Versicherungsfall, ohne Selbstbeteiligung (AGB §14). Bevor etwas läuft, gilt Ihre schriftliche Autorisierung mit Rules of Engagement für 90 Tage.

Vertrauen

Etwas nicht beantwortet?

Fragen Sie direkt — ein benannter Mensch antwortet, schriftlich, an demselben Tag.