Checklisten-Pentests bringen bei selbstgebautem Code nichts. Genau dort wohnen wir.
Bonus-Systeme, selbstgebaute Auth, Multi-Tenancy – die Bugs, die automatisierte Tools nicht finden.
Wir sind web-first spezialisiert: selbst entwickelte, selbst gehostete Plattformen ohne Standard-Stack sind unser Revier. Autorisierte Angriffe, dokumentierte Findings, klare Fix-Empfehlungen.
Gestaffeltes Portfolio: dauerhafte Betreuung im Retainer-Modell, manuelle Pentests für Ihre Plattform, Full-Scope-Engagements für regulierte Unternehmen.
Für Plattformen in aktiver Entwicklung: Wir agieren wie Ihr eigener Security Engineer – regelmäßige Tests und Code-Reviews bei jedem Release, als planbares Monatsabo.
Für SaaS, Casinos und E-Commerce: manueller Test inklusive Business Logic und API, Report nach Standard (für MGA/SOC 2/ISO 27001 verwertbar), Retest der Fixes inklusive.
Für regulierte und reife Unternehmen: szenario-basiert (z. B. „Diebstahl der User-DB“), Web + Social Engineering + Infrastruktur, Abschluss-Workshop mit Ihrem internen Team.
Self-coded, self-hosted, kein Standard-Stack: Genau dort entstehen die Schwachstellen, die automatisierte Tools und Checklisten-Pentests übersehen. Das ist unser Spezialgebiet.
Business-Logic-Bugs & Bonus-Systeme
Multi-Tenancy & IDORs in SaaS-Plattformen
Selbstgebaute Auth & Session-Handling
Bonus-Systeme, Payment-Logik, Race Conditions – die Fehler, die kein Scanner kennt, weil sie nur in Ihrer Anwendung existieren.
Tenant-Escape und fehlerhafte Objekt-Zugriffe in SaaS-Plattformen – wir prüfen, ob Mandant A wirklich nichts von Mandant B sieht.
Login, Session-Handling, Passwort-Reset: Eigenentwicklungen bergen klassische Fallstricke – wir testen sie gezielt.
API-Misconfig, fehlende Rate-Limits, überbreite Endpunkte – wir testen Ihre Schnittstellen so, wie es ein Angreifer täte.
Injection, Broken Access Control, Security Misconfiguration – die bewährte Basis jedes Assessments, manuell verifiziert.
Im Retainer-Modell: Security-Review sicherheitsrelevanter Änderungen vor jedem Release, statt einmalig und veraltet.
Jeder Test läuft nur mit schriftlicher Auftragsklärung und Rules of Engagement: Scope, Zeitraum, Notfall-Kontakt und Haftung werden vorab dokumentiert.
Ein einmaliger Pentest veraltet mit dem nächsten Release. Deshalb kombinieren wir projektbasierte Red-Team-Engagements mit laufender Betreuung im Retainer-Modell.
Sprechen Sie mit uns über ein autorisiertes Assessment – mit klar definiertem Scope und schriftlichen Rules of Engagement. Schreiben Sie uns an kontakt@vantguard.de.