Westerwald · Gegründet 2026

Wir finden
Lücken,
bevor andere
es tun.

Wir prüfen Web-Applikationen, Netzwerke und Cloud-Infrastrukturen: manuell, gründlich, ohne blindes Vertrauen in Scanner. Ihre Prüfung führt ein fester Pentester durch, dazwischen steht kein Vertrieb.

5 Tage
Richtwert bis zum Bericht
100%
Projekte unter NDA
<48h
Ziel bei kritischen Funden

Kein Scanner-Report.
Kein PDF zum Abheften.

Scanner kommen zum Einsatz, aber als Startpunkt und nicht als Ersatz. Jede Schwachstelle im Bericht haben wir selbst nachgestellt.

01

Web Application Pentest

Manuelle Analyse nach OWASP Testing Guide. IDOR, SQLi, XSS, Business-Logic-Flaws und Auth-Bypass werden systematisch geprüft.

OWASP Top 10OWASP ASVSAPI Security
02

Secure Code Review

Manuelle Quellcode-Analyse auf Injection-Flaws, unsichere Kryptographie, Race Conditions und Secrets im Repository.

SASTSCASecrets-Scanning
03

Netzwerk & Infrastruktur

Internes und externes Netzwerk-Assessment: Segmentierungsfehler, Default-Credentials, Lateral Movement und AD-Angriffe.

PTESActive DirectorySMB/LDAP
04

Cloud Security Assessment

AWS, Azure und GCP auf Fehlkonfigurationen, überprivilegierte IAM-Rollen und unsichere Netzwerkpolicies geprüft.

AWSAzureGCPTerraform
05

Red Team Operations

Realistische Angriffssimulation auf Ihre digitale Angriffsfläche und den Faktor Mensch. Ziel ist unentdeckte Persistenz, nicht eine Liste von Schwachstellen.

MITRE ATT&CKC2 FrameworksOPSEC
06

Social Engineering

Phishing-Kampagnen, Vishing und Pretexting, um herauszufinden, wie anfällig Ihr Team für menschliche Manipulation ist.

PhishingVishingAwareness

Strukturiert.
Transparent.
Reproduzierbar.

Der Ablauf orientiert sich am Penetration Testing Execution Standard (PTES) und dem OWASP Testing Guide.

Alle Aktivitäten erfolgen ausschließlich im abgestimmten Scope und mit schriftlicher Genehmigung. Kein Test ohne unterzeichnetes ROE-Dokument. Das ist kein Bürokratismus, sondern die Grundlage dafür, dass die Prüfung für beide Seiten rechtssicher bleibt.
01

Scoping & Kickoff

Definition des Testumfangs, Ziele, Zeitfenster und Rules of Engagement.

ROE-DokumentNDAScope-Matrix
02

Reconnaissance & OSINT

Passive und aktive Informationssammlung: Subdomains, Technologiestack, öffentliche Leaks, ASN-Ranges.

ShodanAmasstheHarvesterOSINT Framework
03

Vulnerability Assessment

Systematische Schwachstellenanalyse durch manuelle Tests und gezielten Einsatz von Scanning-Tools.

Burp Suite CommunityGreenbone / OpenVASNucleiCustom Scripts
04

Exploitation & Post-Exploitation

Kontrollierte Proof-of-Concept-Exploits ausführen, die tatsächliche Auswirkung bewerten, Lateral Movement und Privilege Escalation dokumentieren.

MetasploitImpacketBloodHoundCustom PoC
05

Reporting & Remediation

Executive Summary und technisches Reporting mit CVSS 4.0, Reproduktionsschritten und priorisierten Empfehlungen. Inkl. Re-Test.

CVSS 4.0Executive SummaryRe-Test
1
fester Ansprechpartner pro Projekt, vom ersten Gespräch bis zum Re-Test
<48h
angestrebte Rückmeldung, wenn ein kritischer Fund auftaucht
100%
Projekte unter NDA, auf Wunsch schon vor dem ersten Gespräch
5 Tage
Richtwert bis zum Bericht, inklusive Executive Summary
Beispielszenario
Automobilzulieferer · 3 Webanwendungen · 5 Tage
Kritischer Fund
SQL-Injection in der Produktionsumgebung, CVSS 9.8, entdeckt an Tag 2
Ergebnis
4 kritische und 9 hohe Befunde, innerhalb von 3 Wochen behoben, inklusive Re-Test.

Konstruiertes Beispiel zur Veranschaulichung eines typischen Ablaufs, kein reales Kundenprojekt. Die Zahlen oben sind Zielwerte, die wir uns setzen, und keine vertragliche Zusicherung.

Gründlichkeit lässt sich
nicht automatisieren.

Gegründet 2026 im Westerwald. Ein fester Prüfer pro Projekt, ein Partner für größere Aufträge. Die gesamte Kapazität geht in die Prüfungen selbst, und sie bleibt bewusst klein, damit jedes Projekt die Aufmerksamkeit bekommt, die es braucht.

Ihr Projekt bleibt hier

Ihr Projekt bearbeiten wir selbst. Es wird nicht an Subunternehmer weitergereicht und nicht an wechselnde Bearbeiter durchgeschoben.

Berichte, die jemand liest

Technische Tiefe für Ihr Entwicklungsteam, Executive Summary für die Geschäftsführung. Ohne 60-seitige Scanner-Dumps und ohne Kompromisse.

Direkt zum Prüfer

Sie reden direkt mit dem Pentester, der Ihre Infrastruktur kennt. Dieselbe Person vom ersten Gespräch bis zum abschließenden Re-Test.

Absolute Diskretion

Ihre Befunde liegen auf unseren Geräten und sonst nirgends: kein Cloud-Reporting-Tool, kein geteiltes Repository. Wo sie liegen dürfen und wie lange, hält der Vertrag fest.

Wir sind neu.
Was das für Sie heißt.

Was wir nicht haben

Keine Referenzliste zum Vorzeigen und keine Logowand auf der Startseite. Wenn für Sie die Größe des Anbieters das entscheidende Kriterium ist, sind wir die falsche Adresse. Das sagen wir lieber hier als im dritten Gespräch.

Was Sie dafür bekommen

Einen Prüfer, der Zeit für Ihre Anwendung hat, statt sie zwischen zwei größere Aufträge zu schieben. Erreichbarkeit ohne Ticketnummer. Und vor einer Beauftragung einen vollständigen Musterbericht, damit Sie vorher sehen, was Sie bekommen.

Woran Sie uns messen können: Auf dieser Website steht keine Zahl, kein Zitat und kein Werkzeug, das wir nicht belegen können. Die Fallbeispiele sind als konstruiert gekennzeichnet, weil sie konstruiert sind. Wer beim eigenen Auftritt schummelt, tut es auch im Bericht.

Wer hier schreibt: Julian Wollschläger, Inhaber. Wer prüft: derselbe.

Kontakt

Lieber Sie hören es von uns
als von jemand anderem.

Wenn Sie nicht sicher sagen können, wie belastbar Ihre Systeme gerade sind, ist genau das der Grund für ein Gespräch. Beschreiben Sie kurz Ihr Vorhaben, in der Regel kommt binnen 24 Stunden ein konkreter Scoping-Vorschlag zurück.

Ihre Nachricht landet direkt bei Julian Wollschläger.

Vor Ort im Raum Siegen, Köln und Frankfurt  ·  bundesweit remote  ·  Antwort in der Regel binnen 24 Stunden