Prompt Injection und die OWASP LLM Top 10: KI-Anwendungen absichern

Prompt Injection steht aus gutem Grund an der Spitze der OWASP LLM Top 10. Hier erfahren Sie, wie direkte und indirekte Angriffe funktionieren, was sie mit agentenbasierten Anwendungen anrichten und auf welche Abwehrmaßnahmen wir uns tatsächlich verlassen.
Read more
Kerberoasting erklärt: vom normalen AD-Benutzer zum Domain Admin

Ein Kerberoasting-Angriff verwandelt ein einziges Domänenkonto mit geringen Rechten in geknackte Zugangsdaten eines Dienstkontos und oft in Domain Admin. Hier ist die vollständige Kette samt der Gegenmaßnahmen, die wirklich wirken.
Read more
Von SSRF zur Cloud-Kontoübernahme: Angriff auf den Metadatendienst

Ein einziger SSRF-Fehler in einem URL-Fetcher erreicht den Cloud-Metadatenendpunkt, stiehlt IAM-Rollen-Anmeldedaten und endet in der vollständigen Kontoübernahme. Hier ist die Angriffskette - und wie man sie unterbricht.
Read more
Broken Object-Level Authorization (BOLA / IDOR): der API-Fehler, den wir am häufigsten finden

Eine BOLA-Schwachstelle (auch IDOR genannt) ist der Fehler, den wir bei API-Tests am häufigsten melden. So spüren wir sie auf, indem wir Objekt-IDs über zwei Konten hinweg austauschen, und so schließen Sie sie mit serverseitiger Autorisierung.
Read more
Was kostet ein Penetrationstest im Jahr 2026? (Eine ehrliche Aufschlüsselung)

Eine klare Antwort zu den Kosten eines Penetrationstests im Jahr 2026: die echten Treiber hinter der Zahl, ehrliche Spannen und die Posten, die ein Angebot unbemerkt in die Höhe treiben.
Read more
Die Pentest-Checkliste für mobile Apps: OWASP MASVS in der Praxis

Eine Praxis-Checkliste für Mobile-App-Penetrationstests auf Basis von OWASP MASVS - mit statischer und dynamischer Analyse, unsicherer Speicherung, schwacher Kryptografie und dem Umgehen von Certificate Pinning, von Testern, die das beruflich machen.
Read more
SOC 2 in 90 Tagen: Wie ein Healthcare-SaaS sein erstes Audit bestand

Ein Healthcare-SaaS hatte 90 Tage Zeit, einen unterzeichneten Enterprise-Deal auf dem Spiel und keine formalen Kontrollen. So haben wir seine SOC 2-Readiness umgesetzt und wie das Unternehmen sein erstes Audit bestand.
Read more
Cross-Site Scripting (XSS) im Jahr 2026: der Web-Bug, der einfach nicht sterben will

Cross-Site Scripting gehört seit über zwanzig Jahren zu den wichtigsten Web-Schwachstellen und ist noch immer einer der häufigsten kritischen Befunde, die wir melden. So funktionieren reflektiertes, gespeichertes und DOM-basiertes XSS, so testen wir darauf, und diese Schutzmaßnahmen halten stand.
Read more
Cloud-Penetrationstests: Unsere Methodik für AWS, Azure und GCP

Eine praxisnahe Durchsprache der Methodik für Cloud-Penetrationstests, die wir gegen AWS, Azure und GCP fahren: wie wir IAM missbrauchen, Fehlkonfigurationen und offenen Speicher aufspüren, von SSRF zum Instance-Metadata-Dienst pivotieren, Rechte eskalieren und prüfen, ob überhaupt jemand hingesehen hat.
Read more
Red-Team-Tagebuch: Von einer einzigen Phishing-Mail zum Domänenadministrator in sechs Tagen

Ein repräsentatives Red-Team-Assessment, Tag für Tag erzählt: wie aus einer einzigen überzeugenden Phishing-Mail in sechs Tagen Domänenadministrator wurde - und die drei Kontrollen, die uns eiskalt gestoppt hätten.
Read more









