// über uns

Wir sind Kotav Labs.

Ein unabhängiges Sicherheitslabor für Produktteams weltweit – mit klar abgegrenzten Assessments, automatisierungsgestützter Durchführung und expliziter menschlicher Prüfung.

Schnell liefern, noch schneller scannenDas Ergebnis verantwortenDie Nachweise gehören Ihnen
KOTAV / LABSOperatoren, keine Berater
01Gründer & CEO

Ex-CTIO eines multinationalen Technologieunternehmens. Hat Sicherheits- und Engineering-Teams in fünf Ländern aufgebaut und geleitet. Baut jetzt das Cybersicherheits-Tooling, das wir uns gewünscht hätten, als wir auf der Käuferseite waren.

02Senior-Security-Ingenieur

Jahrzehnt in offensiver Sicherheit in Finanzdienstleistungen und Healthtech. Leitet die Engagement-Aufsicht, manuelle Überprüfung von argus-Findings und finale Triage vor der Lieferung.

03Head of Platform

Spezialist für verteilte Systeme mit tiefgehender Expertise in agentischer KI, MCP-Protokollen und sicheren Multi-Tenant-Plattformen. Verwaltet das argus-Produkt und die Kotav-Portal-Infrastruktur.

01
Unterzeichnet bevor wir beginnen
02
Audit-Trail bei jeder Aktion
03
In der EU gehostete Nachweise
// Mission

Echte Cybersicherheit für KMU und Scale-ups zugänglich machen

01

Produktteams brauchen glaubwürdige Sicherheitsevidenz, aber traditionelles Scoping beginnt oft mit wiederholten Gesprächen, vagen Grenzen und Lieferungsrisiko. Reine Scanner sind schneller, lassen den Käufer aber entscheiden, welcher Output real ist und was zuerst zu beheben ist.

02

Kotav Labs existiert, um diese Lücke zu schließen. Wir kombinieren ex-CTIO-Führung mit einem autonomen Pentest-Agenten (argus), der arbeitet während Sie schlafen, und einem Compliance-Prozess, der auditbereite Dossiers in Wochen statt Quartalen liefert. Ein 20-Personen-Fintech bekommt dieselbe Sicherheitslage, die eine 2.000-Personen-Bank für selbstverständlich hält. Festpreise. Echte Nachweise. Ausliefern und Audits im selben Release bestehen.

// Operatoren, keine Berater

Erfahrenes Team. Echte Engagements.

Kleines, bewusstes Team, das Software liefert und RoEs unterzeichnet — kein Slideware-Shop. Jedes Engagement wird von einem ex-CTIO berührt, bevor es ausgeliefert wird.

15+

Jahre CTIO-Führung

Multinationale Technik, Sicherheit & Engineering

05

gelieferte Pentest-Skills

IDOR · AUTH · SSRF · XSS · CMDI · XXE · PATH · NOSQLi

02

Compliance-Frameworks

NIS2 · DORA · ISO 27001 · GDPR

EU

Nachweise in der EU gehostet

Hetzner Deutschland · Unterauftragsverarbeiter offengelegt

// Team

Die Menschen hinter der Plattform

Kleines, bewusstes Team, das Software liefert und RoEs unterzeichnet — kein Slideware-Shop. Jedes Engagement wird von einem ex-CTIO berührt, bevor es ausgeliefert wird.

01

Gründer & CEO

Ex-CTIO eines multinationalen Technologieunternehmens. Hat Sicherheits- und Engineering-Teams in fünf Ländern aufgebaut und geleitet. Baut jetzt das Cybersicherheits-Tooling, das wir uns gewünscht hätten, als wir auf der Käuferseite waren.

02

Senior-Security-Ingenieur

Jahrzehnt in offensiver Sicherheit in Finanzdienstleistungen und Healthtech. Leitet die Engagement-Aufsicht, manuelle Überprüfung von argus-Findings und finale Triage vor der Lieferung.

03

Head of Platform

Spezialist für verteilte Systeme mit tiefgehender Expertise in agentischer KI, MCP-Protokollen und sicheren Multi-Tenant-Plattformen. Verwaltet das argus-Produkt und die Kotav-Portal-Infrastruktur.

// Verantwortlichkeit

Wie wir arbeiten

Unternehmen: Kotav International — business and assets, Lda. · Registriert in Portugal · USt-IdNr. auf Anfrage verfügbar · Methodik: OWASP Testing Guide v4.2 · PTES · NIST SP 800-115

01

Unterzeichnet bevor wir beginnen

Jedes Engagement beginnt mit einem unterzeichneten Rules-of-Engagement-Dokument. Wir analysieren niemals ein Ziel ohne dokumentierte Genehmigung.

02

Audit-Trail bei jeder Aktion

Jede HTTP-Anfrage, jedes Finding und jeder Tool-Aufruf wird mit Zeitstempel und SHA-256-Hash protokolliert. Manipulationssicher und exportierbar.

03

In der EU gehostete Nachweise

Die Bewertungsinfrastruktur und gespeicherten Nachweise werden in Deutschland gehostet. Genehmigte Unterauftragsverarbeiter und Verarbeitungsorte werden je Engagement offengelegt. Jedes gelieferte Artefakt gehört Ihnen.

Datenverarbeitung:Data Processing Agreement
// Werte

Wofür wir stehen

01

Schnell liefern, noch schneller scannen

Unser Standard-Rhythmus ist 4–6 Wochen pro Engagement. argus läuft in Stunden, nicht Wochen. Wir bevorzugen Aktion und Nachweise, keine Slides.

02

Das Ergebnis verantworten

Jedes bezahlte Engagement hat definierte Ergebnisse, ein Lieferfenster und klare Ausschlüsse. Aktuelle Pentest-Scopes enthalten einen definierten Retest.

03

Die Nachweise gehören Ihnen

Alle Findings, Audit-Logs, SARIF und Sanierungsempfehlungen gehören Ihnen für immer. Offene Standards. Kein Vendor-Lock-in. Wechseln Sie jederzeit den Anbieter.

04

Transparente Preisgestaltung

Veröffentlichte Einstiegspreise und Scope-Grenzen machen die kommerzielle Abgrenzung vor der Autorisierung sichtbar.

// Kontakt aufnehmen

Möchten Sie mit uns arbeiten? Nehmen Sie Kontakt auf.

Ob Sie ein Projekt im Sinn haben oder einfach erkunden wollen, was möglich ist — wir freuen uns von Ihnen zu hören.

Kontaktieren Sie uns
Plano de Recuperação e Resiliência, República Portuguesa e Financiado pela União Europeia — NextGenerationEU