// community security · Portugal

Fünf Organisationen. Eine kontrollierte Sicherheitsbasis.

Kotav Labs finanziert fünf autorisierte Application-Security-Reviews für Organisationen, die in Portugal tätig sind. Zwei Plätze werden direkt vergeben, drei über öffentliche Bewerbungen.

Kohorte 01 / Lieferregeln
Ausgewählte Organisationen
5
Einladung / Bewerbung
2 / 3
Bewerbungsfenster
7 Tage
Öffentliche Nennung
Nur mit Zustimmung

Tests beginnen erst, wenn ein autorisierter Vertreter Umfang und Rules of Engagement schriftlich genehmigt hat.

das Programm im Überblick

Bewusst begrenzt. Gezielt nützlich.

Die erste Kohorte ermöglicht fachliche Prüfung, private Lieferung und einen sinnvollen Produktumfang — keine massenhafte Scan-Kampagne.

5
ausgewählte Organisationen
erste portugiesische Kohorte
2
Plätze auf Einladung
direkt von Kotav ausgewählt
3
öffentliche Plätze
Auswahl nach Fristende
90
Tage Voucher-Gültigkeit
nach dem Erstbericht
// warum wir das tun

Digitale Dienste, auf die Menschen vertrauen, brauchen Nachweise statt Panikmache.

Unternehmen, Verbände und öffentliche Stellen sind auf Websites, Portale und Webanwendungen angewiesen. Das Programm hilft fünf Organisationen, einen wichtigen Teil dieser Angriffsfläche zu validieren.

Von Anfang an kontrolliert

Die Organisation bestimmt Umfang, Testzeiten und Ansprechpartner für wesentliche Beobachtungen.

Vor Lieferung geprüft

Argus übernimmt wiederholbare Prüfungen. Ein Spezialist prüft wesentliche Findings und Nachweise vor der Lieferung.

Standardmäßig vertraulich

Findings, Nachweise und Teilnahme bleiben privat. Jede öffentliche Nennung erfordert eine separate schriftliche Zustimmung.

// genaue Leistungsgrenze

Ein sinnvoller Produkt-Review mit bewusst engem Umfang.

Jede Organisation erhält denselben Sponsored Application Security Review. Er geht über einen einfachen Website-Check hinaus, ohne ein vollständiger Anwendungspentest zu sein.

Enthalten

  • Eine öffentlich erreichbare Webanwendung auf einem Technologie-Stack.
  • Eine authentifizierte Rolle und ein repräsentativer kritischer Workflow.
  • Die dafür erforderlichen primären API-Aufrufe, begrenzt auf genehmigte Hosts.
  • Argus-gestützte Tests und fachliche Prüfung wesentlicher Findings.
  • Kompakter vertraulicher Bericht mit Nachweisen, Reproduktion, Auswirkung und Empfehlungen.
  • Bei bestätigtem Critical Finding ein gezieltes Verifikationsfenster für den Fix innerhalb von 30 Tagen.
  • Ein 50%-Voucher für einen Retest der ursprünglichen Findings, 90 Tage gültig.

Nicht enthalten

  • Weitere Rollen, getrennte Administration, komplexes SSO, Multi-Tenancy oder zusätzliche Workflows.
  • Breite API-Abdeckung, mobile Apps, Infrastruktur, Cloud-Konfiguration oder Quellcodeprüfung.
  • Umsetzung der Behebung, kontinuierliches Monitoring, Incident Response oder Zertifizierungsgarantien.
  • Ein vollständiger Retest ohne Nutzung des Vouchers; behobene Findings bleiben bis dahin unverifiziert.
  • Hosts, Methoden oder Zeitfenster ohne ausdrückliche Autorisierung im unterzeichneten Umfang.

Dies ist nicht der vollständige Web Application Pentest ab 3.500 €. Vor dem Test hält der unterzeichnete Umfang Anwendung, Rolle, Workflow, zweitägiges Testfenster und den festen Standardpreis des optionalen Retests fest. Der Voucher reduziert diesen Preis um 50%. Lässt sich das Ziel nicht sicher innerhalb dieser Grenzen isolieren, ist es nicht geeignet.

// ablauf der Teilnahme

Erst Auswahl. Autorisierung vor Tests. Nachweise am Ende.

Bewerbungen werden nach dem siebentägigen Fenster bewertet. Es gilt nicht die Reihenfolge.

  1. 01

    Bewerbung oder Einladung

    Die Organisation benennt Anwendung, eine Rolle, einen wichtigen Workflow und den verantwortlichen Kontakt.

  2. 02

    Eignungsprüfung

    Kotav bestätigt die geförderte Leistungsgrenze und die Bereitstellung eines stabilen Testkontos.

  3. 03

    Schriftliche Autorisierung

    Der Vertreter genehmigt Hosts, Termine, Methoden, Limits, Notfallkontakte und Rules of Engagement.

  4. 04

    Kontrollierte Bewertung

    Argus arbeitet während eines zweitägigen Fensters nur im genehmigten Umfang; ein Spezialist prüft wesentliche Signale.

  5. 05

    Private Lieferung

    Die Organisation erhält einen auditgeeigneten Bericht mit verifizierten Nachweisen und klaren Empfehlungen.

  6. 06

    Verifikationsoptionen

    Ein bestätigter Critical Fix erhält eine gezielte Prüfung. Der 50%-Voucher kann einmal innerhalb von 90 Tagen genutzt werden.

// eignung und auswahl

Zuerst die Eignung. Dann Nutzen und Umsetzungsbereitschaft.

Kotav prüft zuerst alle verbindlichen Voraussetzungen. Geeignete Bewerbungen werden danach nach Leistungsgrenze, Handlungsfähigkeit, erwartetem Nutzen und Vielfalt der Kohorte verglichen. Es gibt keine Auslosung und der Eingangszeitpunkt bringt keinen Vorteil.

  • Die Bewerberin ist eine in Portugal gegründete oder tätige Organisation, keine Privatperson und kein persönliches Projekt.
  • Die Organisation besitzt oder verwaltet die Anwendung oder kann eine schriftliche Genehmigung des Eigentümers vorlegen.
  • Das Ziel umfasst eine Anwendung, eine authentifizierte Rolle und einen repräsentativen kritischen Workflow.
  • Die Organisation kann ein stabiles Testkonto bereitstellen, vertrauliche Findings schützen und einen technischen Kontakt benennen.
  • Die Organisation akzeptiert Umfang und Rules of Engagement schriftlich und kann die Behebung nach Lieferung koordinieren.
// öffentliche Bewerbung

Für einen von drei öffentlichen Plätzen bewerben.

Geben Sie genug Informationen für die Eignungsprüfung. Die Bewerbung autorisiert keine Tests und garantiert keine Auswahl.

Die Angaben werden nur zur Bewertung und Koordination des Programms gemäß unserer Datenschutzerklärung.

// klare antworten

Erwartbare Fragen.

Ist der Review wirklich finanziert?

Ja. Alle fünf Organisationen erhalten den definierten Sponsored Application Security Review kostenlos und ohne Kaufverpflichtung. Der vollständige Retest ist nicht enthalten.

Wann beginnen Tests?

Erst nach Auswahl, Eignungsprüfung und schriftlicher Genehmigung von Umfang und Rules of Engagement.

Nennt Kotav die Organisation?

Nein. Teilnahme, Findings und Nachweise sind standardmäßig vertraulich. Jede Nennung braucht separate schriftliche Zustimmung.

Was kann getestet werden?

Eine Webanwendung, eine authentifizierte Rolle, ein repräsentativer Workflow und die dafür nötigen primären API-Aufrufe. Größere Ziele passen nicht in diese Kohorte.

Wie funktioniert der Retest-Voucher?

Der unterzeichnete Umfang legt den festen Standardpreis vor dem Test fest. Der Voucher reduziert ihn um 50%, kann einmal innerhalb von 90 Tagen genutzt werden und deckt nur ursprüngliche Findings und Umfang ab. Ein bestätigter Critical Fix erhält eine gezielte kostenlose Verifikation.

Wie werden die Plätze gewählt?

Kotav prüft zuerst die Eignung und vergleicht danach Leistungsgrenze, Handlungsfähigkeit, erwarteten Nutzen und Vielfalt. Es gibt keine Auslosung und keinen Vorteil für frühe Bewerbungen.

Plano de Recuperação e Resiliência, República Portuguesa e Financiado pela União Europeia — NextGenerationEU