// Methodik

Scope. Probe. Report. Retest.

Eine vierphasige Methodik, verfeinert an unserem eigenen Produkt (wir führen argus zuerst auf unserer eigenen Infrastruktur aus, bei jedem Release). Jede Phase hat ein festes Deliverable und ein klares Ausstiegskriterium.

4 Phasen Feste Deliverables Klare Ausstiegskriterien
PHASE 01

Scope

Tage 1–3

Unterzeichnete Rules of Engagement (RoE). Wir kartieren In-Scope-Hosts und APIs, einigen uns auf Testmethoden und -fenster, tauschen Auth-Credentials sicher aus. Output: unterzeichnete RoE, Scope-Register, Kontaktbaum.

PHASE 02

Probe

Tage 3–14

argus führt autonome Probes über die vereinbarte Angriffsfläche durch, überwacht von einem Senior-Security-Ingenieur. Tägliche Fortschrittsupdates, Echtzeit-Portal-Sichtbarkeit. Output: Live-Findings-Dashboard.

PHASE 03

Report

Tage 14–18

Findings werden triagiert, False Positives entfernt und Nachweise verpackt. Geprüftes PDF + SARIF. 60-minütiger Readout-Call mit Ihrem Team zu den wichtigsten Findings und zur Behebung. Output: geprüfter Bericht, SARIF und aufgezeichneter Readout.

PHASE 04

Retest

Tag 30 / kontinuierlich

Der Website-Pentest enthält einen Retest bestätigter Findings innerhalb von 14 Tagen. Webanwendungs-Pentest, Fokussierte Validierung und Vollständiger Anwendungs-Pentest enthalten einen Retest innerhalb von 30 Tagen.

Transparenz

Wie argus funktioniert — und was es niemals tut

Was argus tut

  • Sendet HTTP-Anfragen nur an autorisierte Ziele im Scope
  • Protokolliert Nachweise (Anfrage, Antwort, Reproduktionsschritte)
  • Testet 54 Schwachstellenklassen — authentifiziert und nicht authentifiziert
  • Produziert SARIF-Output und einen geprüften PDF-Bericht
  • Läuft nur innerhalb des Scopes der unterzeichneten Rules of Engagement

Was argus ohne ausdrückliche Genehmigung niemals tut

  • Analysiert niemals Hosts außerhalb des unterzeichneten Scopes
  • Hinterlässt niemals Exploits oder persistente Shells
  • Exfiltriert niemals echte Kundendaten
  • Führt niemals destruktive Payloads aus (DROP TABLE, rm -rf, etc.)
  • Läuft niemals ohne unterzeichnete RoE im Archiv

Menschliche Überprüfung bei jedem Engagement

Jedes Finding, das argus protokolliert, wird von einem Senior-Security-Ingenieur überprüft, bevor es Ihr Portal erreicht. Wir verifizieren den Schweregrad, eliminieren False Positives, fügen Sanierungskontext hinzu und validieren die Nachweisqualität. Sie erhalten nur bestätigte und reproduzierbare Findings mit klaren Sanierungsschritten.

Was das in Tagen bedeutet

Tage, nicht Quartale. Methodik mit Uhr.

Jede Phase hat ein festes Deliverable und ein klares Ausstiegskriterium. Wir weigern uns, die nächste Phase zu beginnen, bevor die vorherige genehmigt wurde.

1
Tage bis RoE unterzeichnet
Phase 01 · Scope gesperrt
7–15d
Tage · Probe + Bericht
Phasen 02 + 03
30d
Tage · kostenloser Retest
Phase 04 · nach Sanierung
100%
% reproduzierbare Findings
Request/Response erfasst
Plano de Recuperação e Resiliência, República Portuguesa e Financiado pela União Europeia — NextGenerationEU