Pentest - wir finden deine Sicherheitslücken, bevor es Angreifer tun
Angreifer scannen das Netz heute automatisiert und KI-gestützt - auch kleine Websites sind Ziele. Wir testen deine Website oder Webanwendung kontrolliert auf Schwachstellen und liefern dir einen klaren Maßnahmen-Report, bevor jemand anderes die Lücken findet.
Pakete ansehenGehackt wird nicht, wer wichtig ist - sondern wer verwundbar ist
Die meisten Angriffe sind keine gezielten Attacken, sondern automatisierte Massen-Scans: Bots und zunehmend KI-Tools durchsuchen das Netz rund um die Uhr nach veralteten Plugins, offenen Schnittstellen und bekannten Sicherheitslücken. Wer eine Lücke hat, wird gefunden - die Frage ist nur, von wem zuerst.
Was ein erfolgreicher Angriff kostet
Ein Pentest ist Prävention - und kostet einen Bruchteil dessen, was ein einziger erfolgreicher Angriff auslöst.
Der Test kostet einen Bruchteil eines einzigen erfolgreichen Angriffs.
Was wir im Pentest prüfen
Schwachstellen-Scan (OWASP Top 10)
Automatisierter Scan auf die häufigsten Web-Schwachstellen - jeder Fund wird manuell verifiziert. Du bekommst echte Risiken, keine False-Positive-Liste.
Manueller Sicherheits-Check
Login, öffentliche Formulare und CMS-spezifische Schwachstellen - die Stellen, die Scanner nicht zuverlässig finden, prüfen wir von Hand im vereinbarten Scope.
CMS-, Plugin- & Server-Check
WordPress, Contao, Shopsysteme: installierte Versionen gegen CVE-Datenbanken geprüft, dazu SSL/TLS-Konfiguration, Security-Header und exponierte Dienste.
Report & Nachtest
Schriftlicher Report mit Schweregrad, Beschreibung und priorisierter Maßnahmenliste - zum Selbstumsetzen oder Weitergeben an dein Team. Nach der Behebung dokumentieren wir kritische Funde im Nachtest ebenfalls schriftlich.
KI-Chatbot Security-Check
Adversarial Prompt-Tests nach OWASP LLM Top 10: Prompt Injection, System-Prompt-Leaks und Datenexfiltration aus RAG-Wissensdatenbanken - separat buchbar für Chatbots auf deiner Website.
Website & CMS
Schwachstellen-Scan
Für Websites & kleinere Webauftritte ohne Login-Bereich.
Festpreis · Report in 5 Werktagen
Enthalten:
- Automatisierter Scan auf OWASP-Top-10-Schwachstellen
- SSL/TLS-Konfiguration & Security-Header geprüft
- CMS-, Plugin- & Bibliotheks-Versionen gegen CVE-Datenbanken
- Manuelle Verifizierung aller Funde - keine False Positives
- Priorisierter Maßnahmen-Report mit konkreten Fixes
- Kein Login-Testing · keine aktive Ausnutzung von Geschäftslogik
Sicherheits-Check Plus
Helden-EmpfehlungFür Websites mit Login-Bereich - einmalig, persönlich durchgeführt.
Festpreis · ca. 1 Tag manuelle Prüfung · Nachtest inklusive
Enthalten:
- Alles aus dem Schwachstellen-Scan
- Manueller Check: Login, Sessions & Formulare
- CMS- & Shop-Check: Admin-Bereich, Plugins & Rollen
- Schriftlicher Report mit priorisierter Maßnahmenliste
- 1× Nachtest kritischer Funde inklusive
- Scope: 1 Domain · kein internes Netzwerk
KI-Chatbot Security-Check
Für Support-Bots, Website-Chatbots & KI-Assistenten mit RAG.
Jetzt buchenEin eigener Test - unabhängig von den Website-Paketen. Wir versuchen, deinen Chatbot per Prompt Injection, Jailbreaks und indirekten Angriffen aus der Umgebung zu manipulieren - und prüfen, ob interne Instruktionen oder Wissensdatenbank-Inhalte nach außen dringen.
- Direkte & indirekte Prompt-Injection-Tests (OWASP LLM01)
- System-Prompt- & Kontext-Leakage (OWASP LLM07)
- Datenexfiltration aus RAG-/Wissensdatenbanken (OWASP LLM02)
- Tool- & API-Missbrauch, falls der Bot Aktionen auslöst (OWASP LLM06)
- Schriftlicher Report mit Schweregrad & priorisierter Maßnahmenliste
- Scope: 1 Chatbot · Staging oder Live mit Freigabe
Ein Pentest (Penetrationstest) beantwortet eine Frage, die sich jeder Website-Betreiber stellen sollte: Wie leicht komme ich als Angreifer in dein System? Wir beantworten sie kontrolliert und mit deiner Freigabe - statt dass sie eines Nachts ein Bot beantwortet, der deine Startseite gegen Malware tauscht oder deine Kundendaten abzieht. Das Ergebnis ist kein Tool-Export mit hundert Warnungen, sondern ein priorisierter Report: Was ist kritisch, was kann warten, und wie wird jede Lücke konkret geschlossen.
Warum gerade jetzt: Angreifer arbeiten automatisiert - und zunehmend mit KI
Die Vorstellung, dass Hacker sich gezielt ein Opfer aussuchen, ist veraltet. Der Großteil der Angriffe läuft vollautomatisch: Botnetze scannen permanent ganze IP-Bereiche nach verwundbaren CMS-Installationen, veralteten Plugins und offenen Schnittstellen. Mit KI-Tools ist diese Suche noch schneller und billiger geworden - Schwachstellen, deren Ausnutzung früher Expertenwissen brauchte, werden heute in Minuten zu fertigen Exploits verarbeitet. Wird eine neue Lücke in einem verbreiteten WordPress-Plugin bekannt, beginnen die Massen-Scans oft innerhalb weniger Stunden.
Für dich heißt das: Nicht deine Bekanntheit entscheidet, ob du angegriffen wirst, sondern deine Angriffsfläche. Ein Pentest macht genau diese Angriffsfläche sichtbar - mit denselben Methoden, die auch Angreifer nutzen, nur kontrolliert, dokumentiert und mit einem Maßnahmenplan statt einem Schaden am Ende.
Scan oder echter Penetrationstest - was brauchst du?
Der Schwachstellen-Scan ist die Standortbestimmung: Wir prüfen deine Website automatisiert auf die OWASP Top 10 (die häufigsten Web-Schwachstellen), kontrollieren SSL/TLS-Konfiguration und Security-Header und gleichen CMS-, Plugin- und Bibliotheks-Versionen gegen CVE-Datenbanken ab. Der entscheidende Unterschied zu einem reinen Tool-Scan: Wir verifizieren jeden Fund manuell. Du bekommst echte, bestätigte Risiken - keine Liste voller False Positives, die du selbst sortieren musst.
Der Sicherheits-Check Plus geht dorthin, wo Scanner blind sind: Login, Sessions, öffentliche Formulare und CMS-spezifische Schwachstellen. Lässt sich der WordPress-Login enumerieren? Sind Plugins mit bekannten CVEs aktiv? Nehmen Kontaktformulare manipulierte Eingaben an? Gibt es offene Admin-Pfade oder schwache Rollenvergabe? Das prüfen wir von Hand - einmalig, im vereinbarten Scope, mit Nachtest nach der Behebung. Für Shops mit Login und WordPress-Installationen mit Kundenbereich ist das die richtige Wahl. Komplexe Web-Apps, APIs oder interne Netzwerke sind nicht im Festpreis enthalten - dafür erstellen wir nach einem Scoping-Gespräch ein individuelles Angebot.
KI-Chatbot Security-Check - separat, weil andere Angriffsfläche
Immer mehr Websites haben einen eingebetteten Chatbot - Support-Assistent, Lead-Qualifizierung oder interner Wissensabruf per RAG. Die klassischen Website-Tests greifen hier nicht: Ein Bot kann technisch sauber gehostet sein und trotzdem per Prompt Injection falsche Antworten geben, versteckte System-Anweisungen preisgeben oder Inhalte aus einer Wissensdatenbank exfiltrieren.
Der KI-Chatbot Security-Check (590 €, einmalig) testet genau das - nach OWASP LLM Top 10, fokussiert auf das, was KMUs tatsächlich einsetzen:
- Direkte Prompt Injection: Kann der Bot mit Jailbreaks oder Rollenspiel-Anweisungen übersteuert werden?
- Indirekte Injection: Lassen sich Anweisungen über Seiteninhalte einschleusen, die der Bot später liest?
- System-Prompt-Leakage: Dringen interne Instruktionen in die Antworten?
- RAG-Exfiltration: Lässt sich über geschickte Fragen vertraulicher Wissensdatenbank-Inhalt auslesen?
- Excessive Agency: Kann ein Angreifer über den Bot ungewollte Aktionen auslösen (E-Mails, API-Calls, Buchungen)?
Voraussetzung ist eine Test-Freigabe und Zugang zum Chatbot (Live oder Staging). Den Check buchst du unabhängig von den Website-Paketen - er ergänzt sie, ersetzt sie aber nicht. Wenn wir den Bot für dich gebaut haben, finden sich Details auch bei unseren KI-Agenten.
Was nach dem Test passiert
Du bekommst einen schriftlichen Report mit priorisierter Maßnahmenliste: jeder Befund mit Schweregrad, technischer Beschreibung und konkretem Umsetzungshinweis - verständlich formuliert, auch ohne Security-Vorwissen. Du arbeitest die Liste in deinem Tempo ab, gibst sie intern weiter oder lässt uns die Punkte umsetzen: Bei WordPress-Websites übernimmt das unser Team aus der WordPress-Sicherheit, und mit laufender WordPress-Wartung bleibt die häufigste Angriffsfläche - veraltete Plugins und Core-Versionen - dauerhaft geschlossen.
Ein Pentest prüft übrigens die technische Sicherheit, nicht die rechtliche Seite der Datenverarbeitung. Wer beides sauber haben will, kombiniert ihn mit unserem DSGVO-Check - viele Befunde überlappen sich, und Auftraggeber fragen zunehmend beides ab.
So läuft es ab
- 1 Schritt 01
Scoping & Freigabe
Wir legen gemeinsam fest, was getestet wird - Domains, Anwendungen, Schnittstellen - und halten die schriftliche Test-Freigabe und das Zeitfenster fest. Getestet wird nur, was dir gehört und was du freigibst.
- 2 Schritt 02
Scan & manueller Test
Automatisierter Schwachstellen-Scan plus - je nach Paket - manuelle Tests an Login, Sessions, Formularen und Geschäftslogik. Kontrolliert und zerstörungsfrei: deine Website bleibt erreichbar.
- 3 Schritt 03
Report & Maßnahmenliste
Du erhältst einen schriftlichen Report: jeder Befund mit Schweregrad (kritisch, hoch, mittel, niedrig) und konkretem Umsetzungshinweis - als priorisierte To-do-Liste, verständlich auch ohne Security-Vorwissen.
- 4 Schritt 04
Behebung & Nachtest
Du (oder wir) schließen die Lücken. Im Sicherheits-Check Plus prüfen wir anschließend im Nachtest, ob alle kritischen Befunde wirklich behoben sind.
Häufige Fragen
Der Schwachstellen-Scan findet bekannte Lücken automatisiert und wird von uns manuell verifiziert - ideal als Standortbestimmung ohne Login-Zugang. Der Sicherheits-Check Plus geht weiter: Wir testen von Hand die öffentliche Angriffsfläche mit Login, Formularen und CMS-spezifischen Schwachstellen - im vereinbarten Scope, einmalig und persönlich durchgeführt. Kein Enterprise-Pentest für komplexe Web-Apps oder interne Netzwerke.
Ja - mit deiner schriftlichen Freigabe. Getestet werden ausschließlich Systeme, die dir gehören oder für die du die Erlaubnis des Betreibers hast. Scope und Freigabe halten wir vor dem Test schriftlich fest; das ist fester Bestandteil unseres Ablaufs.
Nein. Wir testen kontrolliert und zerstörungsfrei: keine Lasttests, keine destruktiven Eingriffe, auf Wunsch in einem vereinbarten Zeitfenster oder auf einer Staging-Umgebung. Ein aktuelles Backup empfehlen wir grundsätzlich - es wird aber nicht gebraucht.
Du bekommst einen schriftlichen Report mit priorisierter Maßnahmenliste - kein Call, keine Präsentation. Der Report geht verschlüsselt ausschließlich an dich. Befunde behandeln wir streng vertraulich und löschen Test-Daten nach Projektabschluss. Auf Wunsch unterschreiben wir vorab eine Vertraulichkeitsvereinbarung (NDA).
Mindestens einmal jährlich - und zusätzlich nach größeren Änderungen: Relaunch, neue Shop-Funktionen, neue Schnittstellen oder ein Wechsel des Hosters. Viele Kunden kombinieren den jährlichen Test mit laufender Wartung, die Updates und damit die häufigste Angriffsfläche dauerhaft abdeckt.
399 € für den Schwachstellen-Scan, 990 € für den Sicherheits-Check Plus inklusive Nachtest - jeweils einmaliger Festpreis für eine Domain. Der KI-Chatbot Security-Check kostet separat 590 € pro Chatbot. Mehrere Domains, APIs oder komplexe Agenten-Setups kalkulieren wir nach kurzem Scoping-Gespräch.
Ja - der KI-Check ist ein eigenständiges Paket. Klassische Website-Pentests prüfen HTTP, Login und CMS-Schwachstellen, aber nicht, ob ein eingebetteter Chatbot per Prompt Injection manipuliert werden kann oder interne Dokumente preisgibt. Hast du einen Support-Bot, KI-Assistenten oder RAG-Chat auf der Website, lohnt sich der separate Test - besonders nach einem Relaunch oder wenn der Bot auf interne Wissensdatenbanken zugreift.
Bereit für den nächsten Schritt?
Lass uns unverbindlich über dein Projekt sprechen - wir melden uns mit einem klaren nächsten Schritt.
Pakete ansehen