Opera
Ein Subdomain-Takeover führte zur Übernahme der SIP-/VoIP-Zielinfrastruktur. Telefonie-Clients konnten dadurch auf eine Infrastruktur außerhalb der Kontrolle des Betreibers verwiesen werden.
Öffentliches FallbeispielIch prüfe vereinbarte, öffentlich erreichbare Webanwendungen, APIs und IT-Dienste mit Rücksicht auf Ihren Betrieb. Jedes Finding bewerte ich persönlich und begleite die Behebung bis zur Nachprüfung. Prüfzeiten, Methoden und Abbruchwege stimmen wir mit Ihrem Operations-Team ab.
Drei Beispiele aus meiner veröffentlichten Sicherheitsforschung zeigen, welche Folgen Fehler in extern erreichbaren Systemen haben können.
Ein Subdomain-Takeover führte zur Übernahme der SIP-/VoIP-Zielinfrastruktur. Telefonie-Clients konnten dadurch auf eine Infrastruktur außerhalb der Kontrolle des Betreibers verwiesen werden.
Öffentliches FallbeispielZwei RBAC-Bypasses: Vorgesehene Berechtigungsprüfungen ließen sich umgehen. Die zugewiesene Rolle begrenzte den Zugriff damit nicht wie vorgesehen.
Veröffentlichte ForschungCVE-2026-1190: Eine fehlende Ablaufprüfung erlaubte die verspätete Annahme von SAML-Antworten über das vorgesehene Zeitfenster hinaus.
Offizielles Keycloak-Issue#2 VDP Researcher Deutschland auf HackerOne, Q1/2026 · VDP = Vulnerability Disclosure Program
Was ist betroffen? Welche Folgen hat die Lücke? Wer kümmert sich darum? Der Bericht verbindet Belege und Prioritäten mit konkreten Schritten zur Behebung und dem Stand der Nachprüfung.
Das frei zugängliche Muster enthält einen PDF-Bericht, ein separat herunterladbares Findings-Update und eine HTML-Leseansicht. Alle Systeme, Daten und Ergebnisse darin sind fiktiv.
Beispielbericht ansehenFiktives Muster
Vor Beginn halten wir fest, welche Systeme geprüft werden dürfen, welche Zugänge bereitstehen und welche Methoden und Prüfzeiten zu Ihrem Betrieb passen.
Hardware und Firmware untersuche ich als separat beauftragtes Reverse Engineering.
KRITIS ist kein pauschaler Grund für tägliche Tests. Entscheidend sind Änderungen, externe Erreichbarkeit und die Folgen einer Schwachstelle. Bei einer stabilen Angriffsfläche kann ein monatlicher oder wöchentlicher Rhythmus sinnvoller sein.
Industrielle Steuerungen, OT und sicherheitskritische Prozesssysteme sind nicht Bestandteil dieses Angebots. Zuständigkeiten, Prüfzeiten, ausgeschlossene Methoden und Abbruchwege stimmen wir mit Operations ab. Ein Pentest-Bericht ist keine Compliance-Zertifizierung.
Systeme, Testzugänge, Methoden und Prüfzeiten schriftlich festhalten.
Ich prüfe mit meinem eigenen Prüf-Setup und bewerte jedes Finding persönlich auf Nachvollziehbarkeit, Relevanz und Auswirkung.
Prioritäten und Verantwortliche festlegen, Findings an Ihr Team übergeben und konkrete Behebungsschritte besprechen.
Behobene Findings im vereinbarten Scope nachprüfen und den Status aktualisieren. Während der aktiven Laufzeit im Paket enthalten.
Monatlich für stabile Anwendungen, wöchentlich für regelmäßige Releases, täglich bei entsprechend hoher Änderungsrate oder kritischer Exposition. Umfang und Rhythmus vereinbaren wir vor Beginn.
Regulär: ab 1.999 €
Aktionspreis: ab 1.399 €
netto pro Monat
Monatliche Prüfung und ausführliches Findings-Update.
Für stabile Anwendungen mit wenigen Änderungen an der externen Angriffsfläche.
Regulär: ab 5.999 €
Aktionspreis: ab 4.199 €
netto pro Monat
Wöchentliche Prüfung und aktualisierter Findings-Stand.
Für Produktteams mit regelmäßigen Releases, neuen APIs und laufenden Änderungen an öffentlich erreichbaren Systemen.
Regulär: ab 9.999 €
Aktionspreis: ab 6.999 €
netto pro Monat
Tägliche Prüfung und aktualisierter Findings-Stand.
Für Startups mit hohem Code-Output, Enterprises und KRITIS bei häufigen Änderungen oder besonders kritischer Exposition. Sonst reicht meist monatlich oder wöchentlich.
Persönliche Bewertung, priorisierter Bericht und vereinbarte Ticketübergabe. Zeit für den Austausch mit Operations, Unterstützung bei der Behebung und Wissenstransfer, damit Ihre Teams Sicherheitsabläufe im Unternehmen verbessern können.
Nachprüfungen behobener Findings innerhalb des vereinbarten Scopes und der aktiven Vertragslaufzeit sind in allen Paketen enthalten.
Alle Preise sind Einstiegspreise. Der endgültige Monatspreis richtet sich nach Anzahl und Umfang der vereinbarten Scopes und kann entsprechend höher liegen. Den verbindlichen Preis erhalten Sie im Angebot. Systeme, Methoden, Prüfzeiten und Kommunikationswege legen wir vor Beginn fest. Der Rhythmus bezeichnet die vereinbarten Prüfungen und Berichts-Updates.
Ich betreue Ihren Auftrag und verantworte die fachliche Bewertung persönlich. An konkreten Findings besprechen wir Ursachen, Gegenmaßnahmen und Prüfkriterien mit Operations und Entwicklung.
Die Übergabe in Jira, Linear oder GitHub erfolgt im vereinbarten Format oder über einen von Ihnen bereitgestellten Zugang. Wir legen Verantwortliche fest und halten Behebungs- und Nachprüfungsstand nachvollziehbar fest.
Verfügbare Kapazität und parallele Mandate, der Umgang mit Urlaub oder Krankheit sowie Meldeweg und Reaktionszeit bei kritischen Findings werden vor Beginn verbindlich im Angebot vereinbart.
Sie erhalten die Prüfleistung, bewertete Findings und die Zusammenarbeit mit mir. Kunden erhalten keinen Zugang zu den eingesetzten Tools oder Modellen.
Technische Hintergründe in der FallstudieMonatliche Prüfungen kosten regulär ab 1.999 €, wöchentliche ab 5.999 € und tägliche ab 9.999 €, jeweils netto pro Monat. Alle Preise sind Einstiegspreise. Der endgültige Monatspreis richtet sich nach Anzahl und Umfang der vereinbarten Scopes und kann entsprechend höher liegen. Den verbindlichen Preis erhalten Sie im Angebot. Bis 30. September 2026 beauftragen. 30 % Preisvorteil sichern. Für Pentest-Pakete bei Beauftragung bis einschließlich 30. September 2026 (Europe/Berlin). Der Preisvorteil gilt über die gesamte vereinbarte Vertragslaufzeit. Den Projektstart stimmen wir unabhängig davon ab. Die Konditionen bestätigen wir im Angebot.
Entscheidend sind die freigegebenen Websites, APIs und extern erreichbaren Dienste, ihre Komplexität, verfügbare Testzugänge und betriebliche Grenzen. Anzahl und Umfang der Systeme werden im Angebot festgehalten. Individuelles Reverse Engineering wird separat nach Gerät, Komplexität und nötiger Teststellung kalkuliert.
Ein Pentest ist eine Momentaufnahme des vereinbarten Prüfumfangs. Neue Releases, aktualisierte Bibliotheken, zusätzliche API-Endpunkte und Konfigurationsänderungen verändern Ihre externe Angriffsfläche laufend. Spätere Änderungen und neu bekannt gewordene Schwachstellen sind durch den bisherigen Bericht nicht automatisch abgedeckt. Wiederkehrende Prüfungen verkürzen die Zeit, in der Änderungen ungeprüft bleiben. Findings werden bewertet, behoben und Fixes nachgeprüft. Einmalige Tests bleiben für eine Bestandsaufnahme oder vor dem Go-live sinnvoll. Bei laufender Entwicklung sollte der Prüfrhythmus zur Änderungsrate und zum Risiko passen.
Bei stabilen Anwendungen mit wenigen Änderungen ist monatlich oft der passende Einstieg. Wöchentlich passt zu regelmäßigen Releases. Tägliche Prüfungen empfehlen wir bei hohem Code-Output, vielen Teams oder besonders kritischer externer Exposition, nicht pauschal für jedes Unternehmen.
Ich lege mit Ihnen den Scope fest, prüfe jedes Finding auf Nachvollziehbarkeit und Relevanz und helfe Ihrem Team bei Priorisierung, Behebung und Nachprüfung. Sie erhalten fachlich bewertete Ergebnisse und eine verantwortliche Ansprechperson.
Nachprüfungen behobener Findings innerhalb des vereinbarten Scopes und der aktiven Vertragslaufzeit sind in allen Paketen enthalten.
Ja. Wir vereinbaren die Übergabe in Jira, Linear oder GitHub in einem passenden Format oder über einen von Ihnen bereitgestellten Zugang. Jedes Finding enthält Priorität, Beleg, Behebungshinweis und Nachprüfungsstand. Zuständigkeiten legen wir gemeinsam fest.
Ich betreue den Auftrag und verantworte die fachliche Bewertung persönlich. Verfügbare Kapazität und parallele Mandate, der Umgang mit Urlaub oder Krankheit sowie Meldeweg und Reaktionszeit bei kritischen Findings werden vor Beginn verbindlich im Angebot vereinbart.
Reverse Engineering für Router, Appliances und andere Geräte. Separat beauftragbar, mit eigener Teststellung und Preis auf Anfrage.
Bringen Sie Ihre Webanwendungen, APIs und erreichbaren Dienste mit. Gemeinsam legen wir Scope, Prüfrhythmus und den passenden Preis fest.