Deep Pentest

Ihre App liefert weiter aus.
Ihr Pentest prüft die App von gestern.

Benannter Security-Researcher plus autonome Agenten-Flotte. PoC hinter jedem Befund, signierter NIS2 / ISO-Report, ein Re-Test. Festpreis.

3-5 Tage

eine App + API, vom Scoping bis zum signierten Report

3.500 € Festpreis

Einstieg, schriftlich fixiert nach 20 Minuten

100 % PoC

jeder Befund mit funktionierendem PoC

Nachweis, auf eigenes Risiko.

Diese Pipeline jagt täglich Live-Bug-Bounty-Programme. Echter Scope, echtes Triage, bezahlte Befunde. Ihr Test läuft über dieselbe Pipeline.

Vercel
Zooplus
Exness

Befunde und vollständige Report-Liste auf Anfrage.

So läuft ein Engagement

01

20-Minuten-Scoping

Exakter Scope, schriftlich: Hosts, App, API, Auth-Rollen, was explizit nicht dabei ist.

02

Festpreis-Quote in 24 Stunden

Schriftlich, auf Deutsch oder Englisch, mit einem Scope, den Sie an Anwalt oder Auditor weitergeben können.

03

3-5 Tage tiefer Test

Die Agenten-Flotte kartiert die gesamte Angriffsfläche und prüft die Logik; ein benannter Forscher validiert jeden Befund und verbindet sie zu Angriffspfaden.

04

Signierter Report + ein Re-Test

CVSS + NIS2 / ISO-27001-Mapping und priorisierte Sanierung. Sie beheben, wir testen einmal nach, inklusive.

In jedem Test enthalten

  • Deep-Recon: jede Domain, Subdomain, API, jeder Endpunkt
  • Business-Logik: IDOR, AuthZ, Race Conditions, Zahlung & Checkout
  • Proof-of-Concept zu jedem Befund, reproduzierbar, im Report
  • Signierter Report mit CVSS und NIS2 + ISO-27001-Evidenz-Mapping
  • Ein Re-Test aller Befunde, inklusive
  • Report und Readout auf Deutsch oder Englisch

So funktioniert die Preisbildung

ab 3.500 €, Festpreis

eine Web-App + ihre API, unauthentifiziert + eine Rolle, 3-5 Tage, Report + ein Re-Test.

Die meisten Projekte: 4.000-7.000 €.

Was den Preis bewegt

zusätzliche App oder API+ 1.500 €
zusätzliche Auth-Rolle+ 500 €
Mobile oder Cloud-Teilfix, vorab offeriert
NIS2 / ISO-27001-Evidenz-Mappingenthalten
Eilstart (nächste Woche)+ 20 %

Ein Festpreis, schriftlich, beidseitig signiert. Er bewegt sich nur, wenn der Scope es tut.

Wer testet tatsächlich?+

Samir Abis. Im Vertrag benannt, während des Tests und beim Readout erreichbar. Er fährt die Pipeline, verifiziert jedes PoC selbst und signiert den Report.

Was unterscheidet das von einem Bug-Bounty?+

Fester Scope, Festpreis, 3-5 Tage, Report garantiert. Ein Bounty bringt keine Abdeckung und keinen Zeitplan, und bezahlt wird nur, wenn jemand etwas findet. Für SOC 2 brauchen Sie den Report trotzdem.

Was passiert bei einem Critical?+

Wir pausieren den betroffenen Pfad. Sie erfahren es innerhalb von 4 Stunden über den vereinbarten Kanal. Nichts Destruktives ohne schriftliches Okay.

Rechtlich sauber in Deutschland?+

Ja. Signierte Authorisation und Rules of Engagement vor der ersten Probe: exakter Scope, erlaubte Techniken, Rate-Limits, Emergency-Stop. Schriftlich, bevor es losgeht.

Braucht der Test Zugangsdaten?+

Optional. Der größte Teil der externen Fläche ist ohne Zugangsdaten erreichbar. Test-Accounts vertiefen die Logik-Abdeckung, ein Preistreiber.

Was ist mit dem Rest Ihres Systems?+

Dieses Angebot deckt die externe Web- + API-Fläche ab. Internes Netz, Mobile und Cloud sind separate, festpreisgebotene Module, auf Wunsch nach dem Scoping.

20 Minuten. Dann ein Festpreis, schriftlich.

Senden Sie uns, was getestet werden soll, oder buchen Sie den Scoping-Call. Innerhalb von 24 Stunden liegt eine Festpreis-Quote mit signierbarem Scope vor.