Zum Inhalt

Pentest-Pakete: Kosten und Prüfintervalle.

Monatlich, wöchentlich oder täglich: Der passende Rhythmus richtet sich nach Ihren Änderungen. Ich prüfe vereinbarte Webanwendungen, APIs und öffentlich erreichbare Dienste, bewerte jedes Finding persönlich und begleite die Behebung bis zur Nachprüfung. Alle Paketpreise sind Einstiegspreise; Anzahl und Umfang der Scopes bestimmen den endgültigen Preis.

Beispielbericht ansehen

Sicherheitsforschung: gemeldete Schwachstellen bei

Zahlen: gemeldete Findings aus eigener Sicherheitsforschung.

Was ein Finding bewirken kann.

Drei Beispiele aus meiner veröffentlichten Sicherheitsforschung zeigen, welche Folgen Fehler in extern erreichbaren Systemen haben können.

Opera

Ein Subdomain-Takeover führte zur Übernahme der SIP-/VoIP-Zielinfrastruktur. Telefonie-Clients konnten dadurch auf eine Infrastruktur außerhalb der Kontrolle des Betreibers verwiesen werden.

Öffentliches Fallbeispiel

ClickHouse

Zwei RBAC-Bypasses: Vorgesehene Berechtigungsprüfungen ließen sich umgehen. Die zugewiesene Rolle begrenzte den Zugriff damit nicht wie vorgesehen.

Veröffentlichte Forschung

Keycloak

CVE-2026-1190: Eine fehlende Ablaufprüfung erlaubte die verspätete Annahme von SAML-Antworten über das vorgesehene Zeitfenster hinaus.

Offizielles Keycloak-Issue

#2 VDP Researcher Deutschland auf HackerOne, Q1/2026 · VDP = Vulnerability Disclosure Program

So arbeitet Ihr Team mit dem Ergebnis.

Was ist betroffen? Welche Folgen hat die Lücke? Wer kümmert sich darum? Der Bericht verbindet Belege und Prioritäten mit konkreten Schritten zur Behebung und dem Stand der Nachprüfung.

Das frei zugängliche Muster enthält einen PDF-Bericht, ein separat herunterladbares Findings-Update und eine HTML-Leseansicht. Alle Systeme, Daten und Ergebnisse darin sind fiktiv.

Beispielbericht ansehen

Fiktives Muster

API-Zugriff über Mandantengrenzen

Priorität
Hoch · Daten eines anderen Mandanten lesbar
Verantwortlich
API-Team
Nächster Schritt
Mandantenprüfung für jeden Objektzugriff ergänzen
Nachprüfung
Fix bereit, Prüfung ausstehend

Ein klarer Scope. Ein überprüfbares Ergebnis.

Vor Beginn halten wir fest, welche Systeme geprüft werden dürfen, welche Zugänge bereitstehen und welche Methoden und Prüfzeiten zu Ihrem Betrieb passen.

Im vereinbarten Prüfumfang

  • Öffentlich erreichbare Webanwendungen
  • APIs einschließlich bereitgestellter Testzugänge
  • Extern erreichbare IT-Dienste

Nicht Bestandteil der Pakete

  • Interne Netze und umfassende Cloud-IAM-Prüfungen
  • Native Mobile-Apps und Social Engineering
  • Full Red Team

Hardware und Firmware untersuche ich als separat beauftragtes Reverse Engineering.

Von der Prüfung bis zur Nachprüfung

  1. 01 · Umfang vereinbaren

    Systeme, Testzugänge, Methoden und Prüfzeiten schriftlich festhalten.

  2. 02 · Prüfen und bewerten

    Ich prüfe mit meinem eigenen Prüf-Setup und bewerte jedes Finding persönlich auf Nachvollziehbarkeit, Relevanz und Auswirkung.

  3. 03 · Behebung begleiten

    Prioritäten und Verantwortliche festlegen, Findings an Ihr Team übergeben und konkrete Behebungsschritte besprechen.

  4. 04 · Fixes nachprüfen

    Behobene Findings im vereinbarten Scope nachprüfen und den Status aktualisieren. Während der aktiven Laufzeit im Paket enthalten.

Der Prüfrhythmus folgt Ihren Änderungen.

Monatlich für stabile Anwendungen, wöchentlich für regelmäßige Releases, täglich bei entsprechend hoher Änderungsrate oder kritischer Exposition. Umfang und Rhythmus vereinbaren wir vor Beginn.

Monatlich

Regulär: ab 1.999 € Aktionspreis: ab 1.399 €

netto pro Monat

Monatliche Prüfung und ausführliches Findings-Update.

Für stabile Anwendungen mit wenigen Änderungen an der externen Angriffsfläche.

Wöchentlich

Regulär: ab 5.999 € Aktionspreis: ab 4.199 €

netto pro Monat

Wöchentliche Prüfung und aktualisierter Findings-Stand.

Für Produktteams mit regelmäßigen Releases, neuen APIs und laufenden Änderungen an öffentlich erreichbaren Systemen.

Täglich

Regulär: ab 9.999 € Aktionspreis: ab 6.999 €

netto pro Monat

Tägliche Prüfung und aktualisierter Findings-Stand.

Für Startups mit hohem Code-Output, Enterprises und KRITIS bei häufigen Änderungen oder besonders kritischer Exposition. Sonst reicht meist monatlich oder wöchentlich.

In allen Paketen enthalten

Persönliche Bewertung, priorisierter Bericht und vereinbarte Ticketübergabe. Zeit für den Austausch mit Operations, Unterstützung bei der Behebung und Wissenstransfer, damit Ihre Teams Sicherheitsabläufe im Unternehmen verbessern können.

Nachprüfungen behobener Findings innerhalb des vereinbarten Scopes und der aktiven Vertragslaufzeit sind in allen Paketen enthalten.

Alle Preise sind Einstiegspreise. Der endgültige Monatspreis richtet sich nach Anzahl und Umfang der vereinbarten Scopes und kann entsprechend höher liegen. Den verbindlichen Preis erhalten Sie im Angebot. Systeme, Methoden, Prüfzeiten und Kommunikationswege legen wir vor Beginn fest. Der Rhythmus bezeichnet die vereinbarten Prüfungen und Berichts-Updates.

Direkt mit dem Engineer, der prüft.

Ich betreue Ihren Auftrag und verantworte die fachliche Bewertung persönlich. An konkreten Findings besprechen wir Ursachen, Gegenmaßnahmen und Prüfkriterien mit Operations und Entwicklung.

Findings in Ihrem Arbeitsablauf

Die Übergabe in Jira, Linear oder GitHub erfolgt im vereinbarten Format oder über einen von Ihnen bereitgestellten Zugang. Wir legen Verantwortliche fest und halten Behebungs- und Nachprüfungsstand nachvollziehbar fest.

Verfügbarkeit und kritische Findings

Verfügbare Kapazität und parallele Mandate, der Umgang mit Urlaub oder Krankheit sowie Meldeweg und Reaktionszeit bei kritischen Findings werden vor Beginn verbindlich im Angebot vereinbart.

Eigenes Prüf-Setup

Sie erhalten die Prüfleistung, bewertete Findings und die Zusammenarbeit mit mir. Kunden erhalten keinen Zugang zu den eingesetzten Tools oder Modellen.

Technische Hintergründe in der Fallstudie

Fragen zu Kosten und Ablauf

Was kostet ein wiederkehrender Penetrationstest?

Monatliche Prüfungen kosten regulär ab 1.999 €, wöchentliche ab 5.999 € und tägliche ab 9.999 €, jeweils netto pro Monat. Alle Preise sind Einstiegspreise. Der endgültige Monatspreis richtet sich nach Anzahl und Umfang der vereinbarten Scopes und kann entsprechend höher liegen. Den verbindlichen Preis erhalten Sie im Angebot. Bis 30. September 2026 beauftragen. 30 % Preisvorteil sichern. Für Pentest-Pakete bei Beauftragung bis einschließlich 30. September 2026 (Europe/Berlin). Der Preisvorteil gilt über die gesamte vereinbarte Vertragslaufzeit. Den Projektstart stimmen wir unabhängig davon ab. Die Konditionen bestätigen wir im Angebot.

Welche Faktoren bestimmen den Prüfumfang?

Entscheidend sind die freigegebenen Websites, APIs und extern erreichbaren Dienste, ihre Komplexität, verfügbare Testzugänge und betriebliche Grenzen. Anzahl und Umfang der Systeme werden im Angebot festgehalten. Individuelles Reverse Engineering wird separat nach Gerät, Komplexität und nötiger Teststellung kalkuliert.

Warum reicht ein einmaliger Pentest heute oft nicht mehr aus?

Ein Pentest ist eine Momentaufnahme des vereinbarten Prüfumfangs. Neue Releases, aktualisierte Bibliotheken, zusätzliche API-Endpunkte und Konfigurationsänderungen verändern Ihre externe Angriffsfläche laufend. Spätere Änderungen und neu bekannt gewordene Schwachstellen sind durch den bisherigen Bericht nicht automatisch abgedeckt. Wiederkehrende Prüfungen verkürzen die Zeit, in der Änderungen ungeprüft bleiben. Findings werden bewertet, behoben und Fixes nachgeprüft. Einmalige Tests bleiben für eine Bestandsaufnahme oder vor dem Go-live sinnvoll. Bei laufender Entwicklung sollte der Prüfrhythmus zur Änderungsrate und zum Risiko passen.

Reicht eine monatliche Prüfung?

Bei stabilen Anwendungen mit wenigen Änderungen ist monatlich oft der passende Einstieg. Wöchentlich passt zu regelmäßigen Releases. Tägliche Prüfungen empfehlen wir bei hohem Code-Output, vielen Teams oder besonders kritischer externer Exposition, nicht pauschal für jedes Unternehmen.

Was unterscheidet das Angebot von einem automatischen Schwachstellenscanner?

Ich lege mit Ihnen den Scope fest, prüfe jedes Finding auf Nachvollziehbarkeit und Relevanz und helfe Ihrem Team bei Priorisierung, Behebung und Nachprüfung. Sie erhalten fachlich bewertete Ergebnisse und eine verantwortliche Ansprechperson.

Ist die Nachprüfung im Preis enthalten?

Nachprüfungen behobener Findings innerhalb des vereinbarten Scopes und der aktiven Vertragslaufzeit sind in allen Paketen enthalten.

Können Findings in unser Ticketsystem übernommen werden?

Ja. Wir vereinbaren die Übergabe in Jira, Linear oder GitHub in einem passenden Format oder über einen von Ihnen bereitgestellten Zugang. Jedes Finding enthält Priorität, Beleg, Behebungshinweis und Nachprüfungsstand. Zuständigkeiten legen wir gemeinsam fest.

Was gilt bei kritischen Findings und bei Abwesenheit?

Ich betreue den Auftrag und verantworte die fachliche Bewertung persönlich. Verfügbare Kapazität und parallele Mandate, der Umgang mit Urlaub oder Krankheit sowie Meldeweg und Reaktionszeit bei kritischen Findings werden vor Beginn verbindlich im Angebot vereinbart.

Hardware & Firmware untersuchen

Reverse Engineering für Router, Appliances und andere Geräte. Separat beauftragbar, mit eigener Teststellung und Preis auf Anfrage.

Welche Systeme sollen wir prüfen?

Bringen Sie Ihre Webanwendungen, APIs und erreichbaren Dienste mit. Gemeinsam legen wir Scope, Prüfrhythmus und den passenden Preis fest.

Beispielbericht ansehen

Security-Anfrage

Unverbindlich anfragen: Pentest-Paket oder individuelles Reverse Engineering. Prüfumfang, Starttermin und Konditionen stimmen wir persönlich mit Ihnen ab.

Pentest-Preise netto pro Monat. Alle Preise sind Einstiegspreise. Der endgültige Monatspreis richtet sich nach Anzahl und Umfang der vereinbarten Scopes und kann entsprechend höher liegen. Den verbindlichen Preis erhalten Sie im Angebot.

Bis 30. September 2026 beauftragen. 30 % Preisvorteil sichern. Für Pentest-Pakete und individuelles Reverse Engineering bei Beauftragung bis einschließlich 30. September 2026 (Europe/Berlin). Der Preisvorteil gilt über die gesamte vereinbarte Vertragslaufzeit. Den Projektstart stimmen wir unabhängig davon ab. Die Konditionen bestätigen wir im Angebot.

Bitte keine Passwörter, Zugangsdaten, vertraulichen Schwachstellendetails oder Firmware-Dateien senden. Den sicheren Austausch und die Testfreigabe vereinbaren wir persönlich.

Datenschutzhinweise

Diese Anfrage ist keine Beauftragung und sichert keine Aktionskonditionen. Bitte bestätigen Sie nach dem Absenden Ihre E-Mail-Adresse.