Web & CMS

Pentest - wir finden deine Sicherheitslücken, bevor es Angreifer tun

Angreifer scannen das Netz heute automatisiert und KI-gestützt - auch kleine Websites sind Ziele. Wir testen deine Website oder Webanwendung kontrolliert auf Schwachstellen und liefern dir einen klaren Maßnahmen-Report, bevor jemand anderes die Lücken findet.

Pakete ansehen
Die Ausgangslage

Gehackt wird nicht, wer wichtig ist - sondern wer verwundbar ist

Die meisten Angriffe sind keine gezielten Attacken, sondern automatisierte Massen-Scans: Bots und zunehmend KI-Tools durchsuchen das Netz rund um die Uhr nach veralteten Plugins, offenen Schnittstellen und bekannten Sicherheitslücken. Wer eine Lücke hat, wird gefunden - die Frage ist nur, von wem zuerst.

Was auf dem Spiel steht

Was ein erfolgreicher Angriff kostet

Ein Pentest ist Prävention - und kostet einen Bruchteil dessen, was ein einziger erfolgreicher Angriff auslöst.

Prävention 1x Pentest Einmalige Investition: Schwachstellen finden und schließen, bevor jemand sie ausnutzt.
10-50x Hack & Bereinigung Malware-Bereinigung, tagelanger Ausfall, Google-Blacklisting und verlorenes Kundenvertrauen.
1000x+ Datenpanne Meldepflicht nach Art. 33 DSGVO, Bußgeld bis 20 Mio € oder 4% des Jahresumsatzes - plus Reputationsschaden.

Der Test kostet einen Bruchteil eines einzigen erfolgreichen Angriffs.

Leistungen

Was wir im Pentest prüfen

01

Schwachstellen-Scan (OWASP Top 10)

Automatisierter Scan auf die häufigsten Web-Schwachstellen - jeder Fund wird manuell verifiziert. Du bekommst echte Risiken, keine False-Positive-Liste.

02

Manueller Sicherheits-Check

Login, öffentliche Formulare und CMS-spezifische Schwachstellen - die Stellen, die Scanner nicht zuverlässig finden, prüfen wir von Hand im vereinbarten Scope.

03

CMS-, Plugin- & Server-Check

WordPress, Contao, Shopsysteme: installierte Versionen gegen CVE-Datenbanken geprüft, dazu SSL/TLS-Konfiguration, Security-Header und exponierte Dienste.

04

Report & Nachtest

Schriftlicher Report mit Schweregrad, Beschreibung und priorisierter Maßnahmenliste - zum Selbstumsetzen oder Weitergeben an dein Team. Nach der Behebung dokumentieren wir kritische Funde im Nachtest ebenfalls schriftlich.

05

KI-Chatbot Security-Check

Adversarial Prompt-Tests nach OWASP LLM Top 10: Prompt Injection, System-Prompt-Leaks und Datenexfiltration aus RAG-Wissensdatenbanken - separat buchbar für Chatbots auf deiner Website.

Pakete

Website & CMS

Schwachstellen-Scan

399 € einmalig

Für Websites & kleinere Webauftritte ohne Login-Bereich.

Jetzt buchen

Festpreis · Report in 5 Werktagen

Enthalten:

  • Automatisierter Scan auf OWASP-Top-10-Schwachstellen
  • SSL/TLS-Konfiguration & Security-Header geprüft
  • CMS-, Plugin- & Bibliotheks-Versionen gegen CVE-Datenbanken
  • Manuelle Verifizierung aller Funde - keine False Positives
  • Priorisierter Maßnahmen-Report mit konkreten Fixes
  • Kein Login-Testing · keine aktive Ausnutzung von Geschäftslogik

Enthalten:

  • Alles aus dem Schwachstellen-Scan
  • Manueller Check: Login, Sessions & Formulare
  • CMS- & Shop-Check: Admin-Bereich, Plugins & Rollen
  • Schriftlicher Report mit priorisierter Maßnahmenliste
  • 1× Nachtest kritischer Funde inklusive
  • Scope: 1 Domain · kein internes Netzwerk

KI-Chatbot Security-Check

590 € einmalig

Für Support-Bots, Website-Chatbots & KI-Assistenten mit RAG.

Jetzt buchen

Ein eigener Test - unabhängig von den Website-Paketen. Wir versuchen, deinen Chatbot per Prompt Injection, Jailbreaks und indirekten Angriffen aus der Umgebung zu manipulieren - und prüfen, ob interne Instruktionen oder Wissensdatenbank-Inhalte nach außen dringen.

  • Direkte & indirekte Prompt-Injection-Tests (OWASP LLM01)
  • System-Prompt- & Kontext-Leakage (OWASP LLM07)
  • Datenexfiltration aus RAG-/Wissensdatenbanken (OWASP LLM02)
  • Tool- & API-Missbrauch, falls der Bot Aktionen auslöst (OWASP LLM06)
  • Schriftlicher Report mit Schweregrad & priorisierter Maßnahmenliste
  • Scope: 1 Chatbot · Staging oder Live mit Freigabe

Ein Pentest (Penetrationstest) beantwortet eine Frage, die sich jeder Website-Betreiber stellen sollte: Wie leicht komme ich als Angreifer in dein System? Wir beantworten sie kontrolliert und mit deiner Freigabe - statt dass sie eines Nachts ein Bot beantwortet, der deine Startseite gegen Malware tauscht oder deine Kundendaten abzieht. Das Ergebnis ist kein Tool-Export mit hundert Warnungen, sondern ein priorisierter Report: Was ist kritisch, was kann warten, und wie wird jede Lücke konkret geschlossen.

Visualisierung eines Website-Pentests mit Schwachstellen-Scan, KI-Chatbot-Sicherheitsprüfung und priorisiertem Report
Ein guter Pentest verbindet automatisierte Scans, manuelle Verifikation, KI-Chatbot-Prüfung und einen klar priorisierten Maßnahmen-Report.

Warum gerade jetzt: Angreifer arbeiten automatisiert - und zunehmend mit KI

Die Vorstellung, dass Hacker sich gezielt ein Opfer aussuchen, ist veraltet. Der Großteil der Angriffe läuft vollautomatisch: Botnetze scannen permanent ganze IP-Bereiche nach verwundbaren CMS-Installationen, veralteten Plugins und offenen Schnittstellen. Mit KI-Tools ist diese Suche noch schneller und billiger geworden - Schwachstellen, deren Ausnutzung früher Expertenwissen brauchte, werden heute in Minuten zu fertigen Exploits verarbeitet. Wird eine neue Lücke in einem verbreiteten WordPress-Plugin bekannt, beginnen die Massen-Scans oft innerhalb weniger Stunden.

Für dich heißt das: Nicht deine Bekanntheit entscheidet, ob du angegriffen wirst, sondern deine Angriffsfläche. Ein Pentest macht genau diese Angriffsfläche sichtbar - mit denselben Methoden, die auch Angreifer nutzen, nur kontrolliert, dokumentiert und mit einem Maßnahmenplan statt einem Schaden am Ende.

Scan oder echter Penetrationstest - was brauchst du?

Der Schwachstellen-Scan ist die Standortbestimmung: Wir prüfen deine Website automatisiert auf die OWASP Top 10 (die häufigsten Web-Schwachstellen), kontrollieren SSL/TLS-Konfiguration und Security-Header und gleichen CMS-, Plugin- und Bibliotheks-Versionen gegen CVE-Datenbanken ab. Der entscheidende Unterschied zu einem reinen Tool-Scan: Wir verifizieren jeden Fund manuell. Du bekommst echte, bestätigte Risiken - keine Liste voller False Positives, die du selbst sortieren musst.

Der Sicherheits-Check Plus geht dorthin, wo Scanner blind sind: Login, Sessions, öffentliche Formulare und CMS-spezifische Schwachstellen. Lässt sich der WordPress-Login enumerieren? Sind Plugins mit bekannten CVEs aktiv? Nehmen Kontaktformulare manipulierte Eingaben an? Gibt es offene Admin-Pfade oder schwache Rollenvergabe? Das prüfen wir von Hand - einmalig, im vereinbarten Scope, mit Nachtest nach der Behebung. Für Shops mit Login und WordPress-Installationen mit Kundenbereich ist das die richtige Wahl. Komplexe Web-Apps, APIs oder interne Netzwerke sind nicht im Festpreis enthalten - dafür erstellen wir nach einem Scoping-Gespräch ein individuelles Angebot.

KI-Chatbot Security-Check - separat, weil andere Angriffsfläche

Immer mehr Websites haben einen eingebetteten Chatbot - Support-Assistent, Lead-Qualifizierung oder interner Wissensabruf per RAG. Die klassischen Website-Tests greifen hier nicht: Ein Bot kann technisch sauber gehostet sein und trotzdem per Prompt Injection falsche Antworten geben, versteckte System-Anweisungen preisgeben oder Inhalte aus einer Wissensdatenbank exfiltrieren.

Der KI-Chatbot Security-Check (590 €, einmalig) testet genau das - nach OWASP LLM Top 10, fokussiert auf das, was KMUs tatsächlich einsetzen:

Voraussetzung ist eine Test-Freigabe und Zugang zum Chatbot (Live oder Staging). Den Check buchst du unabhängig von den Website-Paketen - er ergänzt sie, ersetzt sie aber nicht. Wenn wir den Bot für dich gebaut haben, finden sich Details auch bei unseren KI-Agenten.

Was nach dem Test passiert

Du bekommst einen schriftlichen Report mit priorisierter Maßnahmenliste: jeder Befund mit Schweregrad, technischer Beschreibung und konkretem Umsetzungshinweis - verständlich formuliert, auch ohne Security-Vorwissen. Du arbeitest die Liste in deinem Tempo ab, gibst sie intern weiter oder lässt uns die Punkte umsetzen: Bei WordPress-Websites übernimmt das unser Team aus der WordPress-Sicherheit, und mit laufender WordPress-Wartung bleibt die häufigste Angriffsfläche - veraltete Plugins und Core-Versionen - dauerhaft geschlossen.

Ein Pentest prüft übrigens die technische Sicherheit, nicht die rechtliche Seite der Datenverarbeitung. Wer beides sauber haben will, kombiniert ihn mit unserem DSGVO-Check - viele Befunde überlappen sich, und Auftraggeber fragen zunehmend beides ab.

So arbeiten wir

So läuft es ab

  1. 1
    Schritt 01

    Scoping & Freigabe

    Wir legen gemeinsam fest, was getestet wird - Domains, Anwendungen, Schnittstellen - und halten die schriftliche Test-Freigabe und das Zeitfenster fest. Getestet wird nur, was dir gehört und was du freigibst.

  2. 2
    Schritt 02

    Scan & manueller Test

    Automatisierter Schwachstellen-Scan plus - je nach Paket - manuelle Tests an Login, Sessions, Formularen und Geschäftslogik. Kontrolliert und zerstörungsfrei: deine Website bleibt erreichbar.

  3. 3
    Schritt 03

    Report & Maßnahmenliste

    Du erhältst einen schriftlichen Report: jeder Befund mit Schweregrad (kritisch, hoch, mittel, niedrig) und konkretem Umsetzungshinweis - als priorisierte To-do-Liste, verständlich auch ohne Security-Vorwissen.

  4. 4
    Schritt 04

    Behebung & Nachtest

    Du (oder wir) schließen die Lücken. Im Sicherheits-Check Plus prüfen wir anschließend im Nachtest, ob alle kritischen Befunde wirklich behoben sind.

FAQ

Häufige Fragen

Der Schwachstellen-Scan findet bekannte Lücken automatisiert und wird von uns manuell verifiziert - ideal als Standortbestimmung ohne Login-Zugang. Der Sicherheits-Check Plus geht weiter: Wir testen von Hand die öffentliche Angriffsfläche mit Login, Formularen und CMS-spezifischen Schwachstellen - im vereinbarten Scope, einmalig und persönlich durchgeführt. Kein Enterprise-Pentest für komplexe Web-Apps oder interne Netzwerke.

Ja - mit deiner schriftlichen Freigabe. Getestet werden ausschließlich Systeme, die dir gehören oder für die du die Erlaubnis des Betreibers hast. Scope und Freigabe halten wir vor dem Test schriftlich fest; das ist fester Bestandteil unseres Ablaufs.

Nein. Wir testen kontrolliert und zerstörungsfrei: keine Lasttests, keine destruktiven Eingriffe, auf Wunsch in einem vereinbarten Zeitfenster oder auf einer Staging-Umgebung. Ein aktuelles Backup empfehlen wir grundsätzlich - es wird aber nicht gebraucht.

Du bekommst einen schriftlichen Report mit priorisierter Maßnahmenliste - kein Call, keine Präsentation. Der Report geht verschlüsselt ausschließlich an dich. Befunde behandeln wir streng vertraulich und löschen Test-Daten nach Projektabschluss. Auf Wunsch unterschreiben wir vorab eine Vertraulichkeitsvereinbarung (NDA).

Mindestens einmal jährlich - und zusätzlich nach größeren Änderungen: Relaunch, neue Shop-Funktionen, neue Schnittstellen oder ein Wechsel des Hosters. Viele Kunden kombinieren den jährlichen Test mit laufender Wartung, die Updates und damit die häufigste Angriffsfläche dauerhaft abdeckt.

399 € für den Schwachstellen-Scan, 990 € für den Sicherheits-Check Plus inklusive Nachtest - jeweils einmaliger Festpreis für eine Domain. Der KI-Chatbot Security-Check kostet separat 590 € pro Chatbot. Mehrere Domains, APIs oder komplexe Agenten-Setups kalkulieren wir nach kurzem Scoping-Gespräch.

Ja - der KI-Check ist ein eigenständiges Paket. Klassische Website-Pentests prüfen HTTP, Login und CMS-Schwachstellen, aber nicht, ob ein eingebetteter Chatbot per Prompt Injection manipuliert werden kann oder interne Dokumente preisgibt. Hast du einen Support-Bot, KI-Assistenten oder RAG-Chat auf der Website, lohnt sich der separate Test - besonders nach einem Relaunch oder wenn der Bot auf interne Wissensdatenbanken zugreift.

Bereit für den nächsten Schritt?

Lass uns unverbindlich über dein Projekt sprechen - wir melden uns mit einem klaren nächsten Schritt.

Pakete ansehen