Sicherheitsbewertungen · weltweit verfügbar

Sicherheitstestsfür Teams, die ausliefern.Klarer Umfang. Belastbare Evidenz.

Fest abgegrenztes Discovery, Web- und API-Pentests, AppSec und kontinuierliche Validierung. Argus übernimmt wiederholbare Arbeit; erfahrene Reviewer prüfen wesentliche Findings und Evidenz.

Standardmäßig asynchron
Festpreis, keine Überraschungen
Bericht und Evidenz gehören Ihnen
~/kotav/platform
# security assessment · compliance · monitoring
argus scan --target=api.acme.com --skill=web_full
↳ findings: 3 high, 1 critical
↳ evidence: reviewed · SARIF generated
─────────────────────
argus compliance --framework=NIS2
↳ milestone: 5/12 complete
↳ audit_dossier: READY
─────────────────────
argus watch --interval=24h
↳ delta: +0 new · 2 closed
↳ posture: IMPROVING
// was wir tun

Vier fokussierte Wege,
Security-Evidenz zu erzeugen.

Beginnen Sie mit einer strukturierten Diagnose, prüfen Sie eine definierte Anwendung, ergänzen Sie Checks in ausgewählten Repositories oder halten Sie Produktevidenz bei Software- und Bedrohungsänderungen aktuell. Der Umfang steht vor Beginn fest.

häufigster erster Schritt
01 / Pentest

Pentests für Websites und Anwendungen

Vier feste Scopes: von einer einfachen öffentlichen Website bis zu authentifizierten Anwendungen, APIs, Rollen und Geschäftslogik.

  • Ab 490 €
  • Fester autorisierter Scope
  • Expertenvalidierte Findings
  • Ein 30-Tage-Retest
Umfänge vergleichen
ab 5.000 € · 10 Tage

Diagnose-Sprint

Strukturierte, asynchrone Diagnose, die ein Produkt, seine Sicherheitslage und regulatorische Exposition in 10 Arbeitstagen nach vollständigem Intake kartiert.

  • Sicherer geführter Intake
  • Architektur- und Datenflusskarte
  • Priorisierte Security- und Compliance-Risiken
  • Expertenvalidierte 90-Tage-Roadmap
Hier starten →
02 / argus sentinel

Argus Sentinel

Geplante Argus-Bewertungen für ein Produkt, mit menschlicher Prüfung für materielle Findings und zwei fokussierten manuellen Testfenstern pro Jahr.

  • Ab 30.000 €/Jahr
  • Monatliche automatische Validierung
  • Zwei fokussierte manuelle Fenster
  • Keine On-call-Verpflichtung
Grenzen ansehen
sichern sie, was sie ausliefern

Argus AppSec

Automatische Checks bleiben von verifizierten Findings getrennt. Repository-Zugriff autorisiert nur Codeanalyse; dynamische Tests benötigen einen eigenen Scope.

  • Onboarding ausgewählter Repositories
  • Unveränderlicher Commit-Fingerprint
  • Semgrep- und Abhängigkeitsergebnisse
  • SARIF und Repository-Statusprüfungen
  • Spezialisten-Review-Queue
Scoping starten

Für wen ist das gedacht

Entwickelt für Unternehmen, die echte Sicherheitsnachweise benötigen — kein Checkbox-Compliance.

SaaS- und Softwareunternehmen

Vorverkaufs-Sicherheitsfragebögen, ISO 27001, Kundenaudits

Fintech und Zahlungsanbieter

DORA-IKT-Risiko, PCI-DSS-Scope-Reduzierung, Penetrationstest-Nachweise

E-Commerce und Marktplätze

DSGVO-Konformität, NIS2-Bereitschaft, API-Sicherheit

MSPs und IT-Anbieter

Lieferanten-Sicherheitsüberprüfungen, White-Label-Pentestberichte, NIS2 Anhang I

Logistik und Industrie

NIS2 kritische Infrastruktur, OT/IT-Grenzbereichsbewertung

Lieferanten regulierter Branchen

Banken-, Gesundheits- und öffentliche Beschaffungs-Supply-Chain-Anforderungen

Nicht geeignet für: allgemeinen IT-Support, sehr frühe Startups ohne Umsatz oder Unternehmen, die Checkbox-Compliance ohne echte Sanierung suchen.

Wie wir uns unterscheiden

Automatisierung, wo sie skaliert. Expertenurteil, wo es zählt.

Strukturierter Intake und Argus entfernen wiederholbare Arbeit. Erfahrene Reviewer validieren materielle Findings, Evidenz und Remediation Guidance vor Lieferung.

Traditionelle BeratungGenerischer ScannerKotav Labs
UmfangÜber Gespräche definiertSelbst konfiguriertStrukturiert und vorab fixiert
KundenaufwandWorkshops und MeetingsTool-EinrichtungSicherer asynchroner Intake
TestsÜberwiegend manuellNur automatisiertArgus-gestützt + Expertenvalidierung
Finding-QualitätTief, consultant-ledOft unvalidiertEvidenzbasiert und geprüft
LieferungProjektabhängigSofortiger OutputDefiniertes Lieferfenster
RetestOft ZusatzleistungRescanEin definierter Retest inklusive
EigentumReport als LiefergegenstandPlattformabhängigReport, SARIF und Evidenz gehören Ihnen
// so funktioniert es

Definiertes Engagement oder wiederkehrende Validierung.
Gleiche operative Disziplin.

Einmaliges Engagement

ab 490 €
  1. 01Scope- und Access-Checklist ausfüllen.
  2. 02Rules of Engagement vor den Tests unterschreiben.
  3. 03Argus-gestützte Tests mit Expertenvalidierung.
  4. 04Report, Evidenz, SARIF und einen definierten Retest erhalten.

Argus Sentinel

ab €30.000/Jahr
  1. 01Ein primäres Produkt in einem 12-Monats-Umfang.
  2. 02Monatliche Argus-Validierung und quartalsweise Risikoprüfung.
  3. 03Zwei fokussierte manuelle Testfenster pro Jahr.
  4. 04Portalantwort innerhalb von zwei Werktagen; keine Incident Response.
// integriert sich mit

Passt in Ihren bestehenden Security-Stack.

GitHub / GitLab
SARIF upload to Code Scanning
Slack / Teams
Real-time finding alerts
Jira / Linear
Auto-ticket from findings
Cloudflare / Akamai
WAF whitelist for scan windows
Datadog / Splunk
SIEM event ingestion
AWS / GCP / Azure
BYO-LLM via Bedrock / Vertex
Okta / Azure AD
SSO for portal access
PGP Email / SFTP
Encrypted report delivery
Liefernachweis

Evidenz, die nützlich bleibt.

Jedes Engagement erzeugt portable Evidenz, nachvollziehbare Findings und klare Remediation Guidance. Argus übernimmt wiederholbare Checks; Reviewer schützen die Signalqualität.

SIGNED
signierte Autorisierung
Rules of Engagement vor dem Test
EXPERT
von Experten geprüfte Findings
Materielle Evidenz vor Lieferung geprüft
PDF + SARIF
portable Ergebnisse
PDF, SARIF und reproduzierbare Evidenz, soweit anwendbar
1×
Retest enthalten
Eine definierte Validierung gemeldeter Korrekturen
HOCHFehlerhafte Tenant-Isolation · CWE-639 · fremder Rechnungszugriff
Zielhttps://app.acme-saas.test/api/invoices/{invoiceId}
EvidenzEine Sitzung von Tenant A lieferte Rechnungsmetadaten von Tenant B, nachdem nur die Objekt-ID geändert wurde.
ReproduktionGET /api/invoices/tenant-b-id mit einer Sitzung von Tenant A → 200 OK
AuswirkungMandantenübergreifende Offenlegung von Rechnungsdaten ohne erhöhte Rechte.
KorrekturTenant-Zugehörigkeit in der Datenabfrage erzwingen und einen Regressionstest für Objektberechtigungen ergänzen.
Validierungvon Experten geprüft · Evidenz aufbewahrt
// nächster Schritt

Hören Sie auf zu planen.
Beginnen Sie zu scannen.

Buchen Sie einen 30-minütigen Discovery-Call. Wir prüfen Ihren Scope, schlagen ein Engagement-Modell vor und beginnen (wenn sinnvoll) innerhalb von zwei Wochen mit einem Pilot-Scan. Kein Druck, keine Slides.

Plano de Recuperação e Resiliência, República Portuguesa e Financiado pela União Europeia — NextGenerationEU