Wir testen, was Agenturen

auslassen.

Vantguard führt autorisierte Angriffe auf Ihre eigene Web-Plattform durch – manuell, dokumentiert und mit klarem Scope. Wir finden die Lücken in Custom-Code und Business Logic, die Standard-Scanner übersehen.

Custom-Code im Fokus

Checklisten-Pentests bringen bei selbstgebautem Code nichts. Genau dort wohnen wir.

Business Logic & Self-Hosting

Bonus-Systeme, selbstgebaute Auth, Multi-Tenancy – die Bugs, die automatisierte Tools nicht finden.

Vantguard – Red-Team-Dienstleister

seit 2025

Wir sind web-first spezialisiert: selbst entwickelte, selbst gehostete Plattformen ohne Standard-Stack sind unser Revier. Autorisierte Angriffe, dokumentierte Findings, klare Fix-Empfehlungen.

Autorisierte Angriffe
Rules of Engagement
Web-first: Custom-Code
Dokumentierter Report

Unsere Pakete – Pentest, Red Team

& Security Retainer

Gestaffeltes Portfolio: dauerhafte Betreuung im Retainer-Modell, manuelle Pentests für Ihre Plattform, Full-Scope-Engagements für regulierte Unternehmen.

Security Engineer on Retainer

Für Plattformen in aktiver Entwicklung: Wir agieren wie Ihr eigener Security Engineer – regelmäßige Tests und Code-Reviews bei jedem Release, als planbares Monatsabo.

Web Pentest

Für SaaS, Casinos und E-Commerce: manueller Test inklusive Business Logic und API, Report nach Standard (für MGA/SOC 2/ISO 27001 verwertbar), Retest der Fixes inklusive.

Full Red Team

Für regulierte und reife Unternehmen: szenario-basiert (z. B. „Diebstahl der User-DB“), Web + Social Engineering + Infrastruktur, Abschluss-Workshop mit Ihrem internen Team.

2025

Gegründet in Deutschland

100

%

Autorisiert & dokumentiert

100

%

Web-first: Custom-Code & self-hosted

3

Pakete – Pentest, Red Team & Retainer

Scanner finden bekannte Lücken.

Wir finden Ihre.

Self-coded, self-hosted, kein Standard-Stack: Genau dort entstehen die Schwachstellen, die automatisierte Tools und Checklisten-Pentests übersehen. Das ist unser Spezialgebiet.

Business-Logic-Bugs & Bonus-Systeme

Multi-Tenancy & IDORs in SaaS-Plattformen

Selbstgebaute Auth & Session-Handling

Unsere Schwerpunkte

Worauf wir testen

Business Logic

Bonus-Systeme, Payment-Logik, Race Conditions – die Fehler, die kein Scanner kennt, weil sie nur in Ihrer Anwendung existieren.

Multi-Tenancy & IDORs

Tenant-Escape und fehlerhafte Objekt-Zugriffe in SaaS-Plattformen – wir prüfen, ob Mandant A wirklich nichts von Mandant B sieht.

Selbstgebaute Auth

Login, Session-Handling, Passwort-Reset: Eigenentwicklungen bergen klassische Fallstricke – wir testen sie gezielt.

API-Security

API-Misconfig, fehlende Rate-Limits, überbreite Endpunkte – wir testen Ihre Schnittstellen so, wie es ein Angreifer täte.

OWASP Top 10

Injection, Broken Access Control, Security Misconfiguration – die bewährte Basis jedes Assessments, manuell verifiziert.

Code-Review

Im Retainer-Modell: Security-Review sicherheitsrelevanter Änderungen vor jedem Release, statt einmalig und veraltet.

Autorisiert & dokumentiert –

100%

Jeder Test läuft nur mit schriftlicher Auftragsklärung und Rules of Engagement: Scope, Zeitraum, Notfall-Kontakt und Haftung werden vorab dokumentiert.

Wir denken wie Angreifer –

auf Ihrer Seite

Ein einmaliger Pentest veraltet mit dem nächsten Release. Deshalb kombinieren wir projektbasierte Red-Team-Engagements mit laufender Betreuung im Retainer-Modell.

Report statt Checkliste

Priorisierte Findings mit klaren Fix-Empfehlungen – auf Wunsch compliance-tauglich für MGA, SOC 2 oder ISO 27001.

Retest inklusive

Nach dem Fix prüfen wir erneut: Im Web-Pentest-Paket ist der Retest der behobenen Findings bereits enthalten.