Phishing-Simulationen richtig gemacht: das menschliche Risiko messen

Eine Fallen-E-Mail, die jeden bloßstellt, der klickt, bringt niemandem etwas. So führen wir eine Phishing-Simulation durch, die das menschliche Risiko misst und die entscheidenden Kennzahlen bewegt: Meldequote, Reaktionszeit und Wiederholungsklicker.
Read more

Penetrationstest vs. Schwachstellenscan: Wo liegt der Unterschied (und wann Sie welchen brauchen)

Ein Scanner sagt Ihnen, dass ein Port offen ist und eine Version alt aussieht. Ein Pentester zeigt Ihnen, wie jemand drei "mittlere" Findings zu einer vollständigen Kontoübernahme verkettet. Hier ist der echte Unterschied zwischen Penetrationstest und Schwachstellenscan - und woran Sie erkennen, welchen Sie wirklich brauchen.
Read more

SOC 2 und Penetrationstests: Was Auditoren wirklich erwarten

Ein Pentest ist kein Häkchen, das Ihr Auditor abstempelt und vergisst. Hier steht, was SOC-2-Penetrationstests wirklich beweisen müssen, wie sie sich den Common Criteria zuordnen lassen und welche Berichtsdetails Auditoren verlangen.
Read more

Wie ein Series-B-Fintech 23 kritische API-Schwachstellen vor der nächsten Finanzierungsrunde schloss

Ein Series-B-Fintech beauftragte sechs Wochen vor der Due Diligence einen API-Penetrationstest. Wir fanden 23 kritische Probleme, die meisten davon Autorisierungsfehler, die kein Scanner je erkennen würde. So lief das Projekt wirklich ab.
Read more

Was ein externer Netzwerk-Penetrationstest wirklich findet

Die großen Treffer bei externen Netzwerk-Penetrationstests sind selten exotische Zero-Days. Es sind der vergessene Server, das ungepatchte VPN und der Login, der noch immer admin/admin lautet. Hier ist, was wir finden - und wie.
Read more

Penetrationstest-Anbieter auswählen: der Einkäufer-Leitfaden 2026

Die meisten Pentest-Berichte, die wir prüfen sollen, sind automatisierte Scans in einem hübschen PDF. So wählen Sie ein Penetrationstest-Unternehmen aus, das wirklich testet.
Read more

Web Application Penetration Testing: Die Methodik, mit der wir arbeiten

Die konkrete Methodik, mit der wir Web Application Penetration Testing in unseren Projekten durchführen: vom Mapping der Anwendung über das Verketten kleiner Schwachstellen zu einem echten Einbruch bis zum Retest der Behebung.
Read more

Wir haben einen Monat lang GitHub gehackt: Das haben wir gefunden

Nach einer langen Pause melden wir uns mit einem neuen Write-up zurück. Obwohl wir aufgrund anderer Verpflichtungen normalerweise nicht an Bug-Bounty-Programmen teilnehmen, haben wir die Herausforderung angenommen, einen Monat lang GitHub zu hacken, und freuen uns darauf, unsere Ergebnisse zu teilen. Alles begann, als Shivam Singh (Mr. Rajput Hacker) im ...
Read more

Wie wir jedes Unternehmen per Nachricht hacken konnten – 20.000 $ Bounty [CVE-2021-34506]

Die Geschichte eines universellen XSS (uXSS) im Übersetzer von Microsoft Edge, das eine Bounty von 20.000 $ einbrachte (CVE-2021-34506) - und wie sich damit Nutzer auf Facebook, Google und YouTube kompromittieren ließen.
Read more