Produktteams brauchen glaubwürdige Sicherheitsevidenz, aber traditionelles Scoping beginnt oft mit wiederholten Gesprächen, vagen Grenzen und Lieferungsrisiko. Reine Scanner sind schneller, lassen den Käufer aber entscheiden, welcher Output real ist und was zuerst zu beheben ist.
Wir sind Kotav Labs.
Ein unabhängiges Sicherheitslabor für Produktteams weltweit – mit klar abgegrenzten Assessments, automatisierungsgestützter Durchführung und expliziter menschlicher Prüfung.
Ex-CTIO eines multinationalen Technologieunternehmens. Hat Sicherheits- und Engineering-Teams in fünf Ländern aufgebaut und geleitet. Baut jetzt das Cybersicherheits-Tooling, das wir uns gewünscht hätten, als wir auf der Käuferseite waren.
Jahrzehnt in offensiver Sicherheit in Finanzdienstleistungen und Healthtech. Leitet die Engagement-Aufsicht, manuelle Überprüfung von argus-Findings und finale Triage vor der Lieferung.
Spezialist für verteilte Systeme mit tiefgehender Expertise in agentischer KI, MCP-Protokollen und sicheren Multi-Tenant-Plattformen. Verwaltet das argus-Produkt und die Kotav-Portal-Infrastruktur.
Echte Cybersicherheit für KMU und Scale-ups zugänglich machen
Kotav Labs existiert, um diese Lücke zu schließen. Wir kombinieren ex-CTIO-Führung mit einem autonomen Pentest-Agenten (argus), der arbeitet während Sie schlafen, und einem Compliance-Prozess, der auditbereite Dossiers in Wochen statt Quartalen liefert. Ein 20-Personen-Fintech bekommt dieselbe Sicherheitslage, die eine 2.000-Personen-Bank für selbstverständlich hält. Festpreise. Echte Nachweise. Ausliefern und Audits im selben Release bestehen.
Erfahrenes Team. Echte Engagements.
Kleines, bewusstes Team, das Software liefert und RoEs unterzeichnet — kein Slideware-Shop. Jedes Engagement wird von einem ex-CTIO berührt, bevor es ausgeliefert wird.
Jahre CTIO-Führung
Multinationale Technik, Sicherheit & Engineering
gelieferte Pentest-Skills
IDOR · AUTH · SSRF · XSS · CMDI · XXE · PATH · NOSQLi
Compliance-Frameworks
NIS2 · DORA · ISO 27001 · GDPR
Nachweise in der EU gehostet
Hetzner Deutschland · Unterauftragsverarbeiter offengelegt
Die Menschen hinter der Plattform
Kleines, bewusstes Team, das Software liefert und RoEs unterzeichnet — kein Slideware-Shop. Jedes Engagement wird von einem ex-CTIO berührt, bevor es ausgeliefert wird.
Gründer & CEO
Ex-CTIO eines multinationalen Technologieunternehmens. Hat Sicherheits- und Engineering-Teams in fünf Ländern aufgebaut und geleitet. Baut jetzt das Cybersicherheits-Tooling, das wir uns gewünscht hätten, als wir auf der Käuferseite waren.
Senior-Security-Ingenieur
Jahrzehnt in offensiver Sicherheit in Finanzdienstleistungen und Healthtech. Leitet die Engagement-Aufsicht, manuelle Überprüfung von argus-Findings und finale Triage vor der Lieferung.
Head of Platform
Spezialist für verteilte Systeme mit tiefgehender Expertise in agentischer KI, MCP-Protokollen und sicheren Multi-Tenant-Plattformen. Verwaltet das argus-Produkt und die Kotav-Portal-Infrastruktur.
Wie wir arbeiten
Unternehmen: Kotav International — business and assets, Lda. · Registriert in Portugal · USt-IdNr. auf Anfrage verfügbar · Methodik: OWASP Testing Guide v4.2 · PTES · NIST SP 800-115
Unterzeichnet bevor wir beginnen
Jedes Engagement beginnt mit einem unterzeichneten Rules-of-Engagement-Dokument. Wir analysieren niemals ein Ziel ohne dokumentierte Genehmigung.
Audit-Trail bei jeder Aktion
Jede HTTP-Anfrage, jedes Finding und jeder Tool-Aufruf wird mit Zeitstempel und SHA-256-Hash protokolliert. Manipulationssicher und exportierbar.
In der EU gehostete Nachweise
Die Bewertungsinfrastruktur und gespeicherten Nachweise werden in Deutschland gehostet. Genehmigte Unterauftragsverarbeiter und Verarbeitungsorte werden je Engagement offengelegt. Jedes gelieferte Artefakt gehört Ihnen.
Wofür wir stehen
Schnell liefern, noch schneller scannen
Unser Standard-Rhythmus ist 4–6 Wochen pro Engagement. argus läuft in Stunden, nicht Wochen. Wir bevorzugen Aktion und Nachweise, keine Slides.
Das Ergebnis verantworten
Jedes bezahlte Engagement hat definierte Ergebnisse, ein Lieferfenster und klare Ausschlüsse. Aktuelle Pentest-Scopes enthalten einen definierten Retest.
Die Nachweise gehören Ihnen
Alle Findings, Audit-Logs, SARIF und Sanierungsempfehlungen gehören Ihnen für immer. Offene Standards. Kein Vendor-Lock-in. Wechseln Sie jederzeit den Anbieter.
Transparente Preisgestaltung
Veröffentlichte Einstiegspreise und Scope-Grenzen machen die kommerzielle Abgrenzung vor der Autorisierung sichtbar.
Möchten Sie mit uns arbeiten? Nehmen Sie Kontakt auf.
Ob Sie ein Projekt im Sinn haben oder einfach erkunden wollen, was möglich ist — wir freuen uns von Ihnen zu hören.
Kontaktieren Sie uns