Wir finden
Lücken,
bevor andere
es tun.
Wir prüfen Web-Applikationen, Netzwerke und Cloud-Infrastrukturen: manuell, gründlich, ohne blindes Vertrauen in Scanner. Ihre Prüfung führt ein fester Pentester durch, dazwischen steht kein Vertrieb.
Zahlungsdaten waren ohne Anmeldung abrufbar
Geschäftsrisiko: Meldepflicht nach Art. 33 DSGVO binnen 72 Stunden, dazu Vertrauensverlust bei Bestandskunden und Verzögerung des geplanten Launches.
Kein Scanner-Report.
Kein PDF zum Abheften.
Scanner kommen zum Einsatz, aber als Startpunkt und nicht als Ersatz. Jede Schwachstelle im Bericht haben wir selbst nachgestellt.
Web Application Pentest
Manuelle Analyse nach OWASP Testing Guide. IDOR, SQLi, XSS, Business-Logic-Flaws und Auth-Bypass werden systematisch geprüft.
Secure Code Review
Manuelle Quellcode-Analyse auf Injection-Flaws, unsichere Kryptographie, Race Conditions und Secrets im Repository.
Netzwerk & Infrastruktur
Internes und externes Netzwerk-Assessment: Segmentierungsfehler, Default-Credentials, Lateral Movement und AD-Angriffe.
Cloud Security Assessment
AWS, Azure und GCP auf Fehlkonfigurationen, überprivilegierte IAM-Rollen und unsichere Netzwerkpolicies geprüft.
Red Team Operations
Realistische Angriffssimulation auf Ihre digitale Angriffsfläche und den Faktor Mensch. Ziel ist unentdeckte Persistenz, nicht eine Liste von Schwachstellen.
Social Engineering
Phishing-Kampagnen, Vishing und Pretexting, um herauszufinden, wie anfällig Ihr Team für menschliche Manipulation ist.
Strukturiert.
Transparent.
Reproduzierbar.
Der Ablauf orientiert sich am Penetration Testing Execution Standard (PTES) und dem OWASP Testing Guide.
Scoping & Kickoff
Definition des Testumfangs, Ziele, Zeitfenster und Rules of Engagement.
Reconnaissance & OSINT
Passive und aktive Informationssammlung: Subdomains, Technologiestack, öffentliche Leaks, ASN-Ranges.
Vulnerability Assessment
Systematische Schwachstellenanalyse durch manuelle Tests und gezielten Einsatz von Scanning-Tools.
Exploitation & Post-Exploitation
Kontrollierte Proof-of-Concept-Exploits ausführen, die tatsächliche Auswirkung bewerten, Lateral Movement und Privilege Escalation dokumentieren.
Reporting & Remediation
Executive Summary und technisches Reporting mit CVSS 4.0, Reproduktionsschritten und priorisierten Empfehlungen. Inkl. Re-Test.
Konstruiertes Beispiel zur Veranschaulichung eines typischen Ablaufs, kein reales Kundenprojekt. Die Zahlen oben sind Zielwerte, die wir uns setzen, und keine vertragliche Zusicherung.
Gründlichkeit lässt sich
nicht automatisieren.
Gegründet 2026 im Westerwald. Ein fester Prüfer pro Projekt, ein Partner für größere Aufträge. Die gesamte Kapazität geht in die Prüfungen selbst, und sie bleibt bewusst klein, damit jedes Projekt die Aufmerksamkeit bekommt, die es braucht.
Ihr Projekt bleibt hier
Ihr Projekt bearbeiten wir selbst. Es wird nicht an Subunternehmer weitergereicht und nicht an wechselnde Bearbeiter durchgeschoben.
Berichte, die jemand liest
Technische Tiefe für Ihr Entwicklungsteam, Executive Summary für die Geschäftsführung. Ohne 60-seitige Scanner-Dumps und ohne Kompromisse.
Direkt zum Prüfer
Sie reden direkt mit dem Pentester, der Ihre Infrastruktur kennt. Dieselbe Person vom ersten Gespräch bis zum abschließenden Re-Test.
Absolute Diskretion
Ihre Befunde liegen auf unseren Geräten und sonst nirgends: kein Cloud-Reporting-Tool, kein geteiltes Repository. Wo sie liegen dürfen und wie lange, hält der Vertrag fest.
Wir sind neu.
Was das für Sie heißt.
Keine Referenzliste zum Vorzeigen und keine Logowand auf der Startseite. Wenn für Sie die Größe des Anbieters das entscheidende Kriterium ist, sind wir die falsche Adresse. Das sagen wir lieber hier als im dritten Gespräch.
Einen Prüfer, der Zeit für Ihre Anwendung hat, statt sie zwischen zwei größere Aufträge zu schieben. Erreichbarkeit ohne Ticketnummer. Und vor einer Beauftragung einen vollständigen Musterbericht, damit Sie vorher sehen, was Sie bekommen.
Woran Sie uns messen können: Auf dieser Website steht keine Zahl, kein Zitat und kein Werkzeug, das wir nicht belegen können. Die Fallbeispiele sind als konstruiert gekennzeichnet, weil sie konstruiert sind. Wer beim eigenen Auftritt schummelt, tut es auch im Bericht.
Wer hier schreibt: Julian Wollschläger, Inhaber. Wer prüft: derselbe.
Lieber Sie hören es von uns
als von jemand anderem.
Wenn Sie nicht sicher sagen können, wie belastbar Ihre Systeme gerade sind, ist genau das der Grund für ein Gespräch. Beschreiben Sie kurz Ihr Vorhaben, in der Regel kommt binnen 24 Stunden ein konkreter Scoping-Vorschlag zurück.
Ihre Nachricht landet direkt bei Julian Wollschläger.