Scope. Probe. Report. Retest.
Eine vierphasige Methodik, verfeinert an unserem eigenen Produkt (wir führen argus zuerst auf unserer eigenen Infrastruktur aus, bei jedem Release). Jede Phase hat ein festes Deliverable und ein klares Ausstiegskriterium.
Scope
Unterzeichnete Rules of Engagement (RoE). Wir kartieren In-Scope-Hosts und APIs, einigen uns auf Testmethoden und -fenster, tauschen Auth-Credentials sicher aus. Output: unterzeichnete RoE, Scope-Register, Kontaktbaum.
Probe
argus führt autonome Probes über die vereinbarte Angriffsfläche durch, überwacht von einem Senior-Security-Ingenieur. Tägliche Fortschrittsupdates, Echtzeit-Portal-Sichtbarkeit. Output: Live-Findings-Dashboard.
Report
Findings werden triagiert, False Positives entfernt und Nachweise verpackt. Geprüftes PDF + SARIF. 60-minütiger Readout-Call mit Ihrem Team zu den wichtigsten Findings und zur Behebung. Output: geprüfter Bericht, SARIF und aufgezeichneter Readout.
Retest
Der Website-Pentest enthält einen Retest bestätigter Findings innerhalb von 14 Tagen. Webanwendungs-Pentest, Fokussierte Validierung und Vollständiger Anwendungs-Pentest enthalten einen Retest innerhalb von 30 Tagen.
Transparenz
Wie argus funktioniert — und was es niemals tut
Was argus tut
- ↳ Sendet HTTP-Anfragen nur an autorisierte Ziele im Scope
- ↳ Protokolliert Nachweise (Anfrage, Antwort, Reproduktionsschritte)
- ↳ Testet 54 Schwachstellenklassen — authentifiziert und nicht authentifiziert
- ↳ Produziert SARIF-Output und einen geprüften PDF-Bericht
- ↳ Läuft nur innerhalb des Scopes der unterzeichneten Rules of Engagement
Was argus ohne ausdrückliche Genehmigung niemals tut
- ↳ Analysiert niemals Hosts außerhalb des unterzeichneten Scopes
- ↳ Hinterlässt niemals Exploits oder persistente Shells
- ↳ Exfiltriert niemals echte Kundendaten
- ↳ Führt niemals destruktive Payloads aus (DROP TABLE, rm -rf, etc.)
- ↳ Läuft niemals ohne unterzeichnete RoE im Archiv
Menschliche Überprüfung bei jedem Engagement
Jedes Finding, das argus protokolliert, wird von einem Senior-Security-Ingenieur überprüft, bevor es Ihr Portal erreicht. Wir verifizieren den Schweregrad, eliminieren False Positives, fügen Sanierungskontext hinzu und validieren die Nachweisqualität. Sie erhalten nur bestätigte und reproduzierbare Findings mit klaren Sanierungsschritten.
Tage, nicht Quartale. Methodik mit Uhr.
Jede Phase hat ein festes Deliverable und ein klares Ausstiegskriterium. Wir weigern uns, die nächste Phase zu beginnen, bevor die vorherige genehmigt wurde.
