Echte Ausnutzung, verifiziert, in 24 Stunden

SQUR entdeckt, nutzt aus, verifiziert und berichtet Schwachstellen in Ihren Web-Anwendungen und APIs, mit der Tiefe eines erfahrenen Pentesters und der Geschwindigkeit von Automatisierung. Jeder Fund belegt, Compliance-fertiger Bericht inklusive. EU-gehostet.

Pentest starten Preise ansehen
24-Stunden-Durchlauf Exploit-Nachweis pro Fund Unabhängig gebenchmarkt EU-Datenresidenz (GCP Brüssel)

Wie ein Engagement abläuft

Sie geben eine Ziel-URL an, optional Zugangsdaten für eine oder mehrere Rollen, ein Ziel und einen Scope (welche URLs erlaubt oder ausgeschlossen sind und was aktiv ausgenutzt werden darf). Dann arbeiten die Agenten sechs Phasen ab.

  1. Reconnaissance. Die Anwendung kartieren, Technologien erfassen, die Angriffsfläche sichtbar machen.
  2. Planung. Priorisierung anhand des Entdeckten und Ihrer Ziele.
  3. Ausnutzung. Echte Angriffe gegen wahrscheinliche Schwachstellen mit einem branchenüblichen Sicherheits-Toolchain.
  4. Verifizierung. Ein separater Agent testet jeden Kandidaten-Befund unabhängig erneut, über einen alternativen Weg, bevor er in Ihren Bericht gelangt.
  5. Deduplizierung. Gleichwertige Befunde werden zu einer sauberen, eindeutigen Liste zusammengeführt, kein Scanner-Rauschen.
  6. Bericht. Rollenspezifische Berichte mit reproduzierbaren Beweisen.

Spezialisierte KI-Agenten arbeiten als Pentest-Team zusammen (Planer, Explorer, Angreifer, Verifizierer, Scope-Enforcer, Reporter und weitere). Ein dedizierter Agent erzwingt Ihren Scope vor jeder Aktion, auf Systemebene, nicht dem Ermessen einzelner Agenten überlassen. Genau das macht produktionssicheres Testen möglich. Ein Mensch greift nur in Ausnahmefällen ein (Ziel zeitweise nicht erreichbar, komplexer Login-Flow mit Bedarf an Unterstützung), nicht als Standard in jedem Engagement.

Kontrolle, die Sie behalten

Live verfolgen

Eine Aktivitäts-Timeline zeigt, was die Agenten tun, während das Engagement läuft, Befunde erscheinen, sobald sie bestätigt sind.

Jederzeit pausieren

Pausieren Sie einen laufenden Pentest, um ein Zielsystem während des Tests zu entlasten, und setzen Sie ihn dann fort.

Abbrechen mit voller Gutschrift

Brechen Sie innerhalb der ersten 60 Minuten ab und die Gutschrift wird zurückerstattet. Sieht früh etwas falsch aus, stoppen Sie.

Retest inklusive

Lösen Sie mit einem Klick einen Retest eines behobenen Befunds aus. Der Retest ist in Ihrem Pentest enthalten.

Was abgedeckt wird

Das Testen folgt einer SQUR-Methodik, ausgerichtet an den OWASP Top 10, den OWASP API Security Top 10 und dem OWASP Web Security Testing Guide (WSTG). Authentifiziertes Testen läuft mit mehreren Nutzerrollen pro Engagement (zum Beispiel Admin, normaler Nutzer, Gast), was für Zugriffskontroll-Klassen wie IDOR und Rechteausweitung erforderlich ist. Das schließt Logins ein, die durch einen per E-Mail zugesandten Einmalcode geschützt sind, sowohl als zweiter Faktor nach dem Passwort als auch allein, wenn das Konto kein Passwort hat. Abgedeckt sind ausschließlich per E-Mail zugestellte Codes, nicht SMS, Authenticator-Apps, Push-Bestätigungen oder Magic Links.

SQL-Injection Cross-Site-Scripting (XSS) CSRF XXE Command Injection Server-Side Request Forgery (SSRF) Path Traversal Authentifizierungs- & Sitzungsschwächen Broken Access Control (IDOR / BOLA) Geschäftslogikfehler Sicherheits-Fehlkonfiguration Preisgabe sensibler Informationen Unsicherer Datei-Upload

Das sind die Schwachstellenklassen. Und das sind die Oberflächen, auf die wir die Engine ansetzen können: die API-Protokolle, die Scanner üblicherweise auslassen, und die Tool-Oberfläche hinter KI-Agenten-Integrationen.

Webanwendungen REST-/JSON-APIs OData v4 GraphQL APIs mit Protobuf-Bodies MCP-Server (Model Context Protocol)

…und viele mehr. Die Engine ist nicht gegen eine Protokollliste gebaut. Sie liest ein Wire-Format und spricht es, so wie es ein menschlicher Tester täte. Die sechs oben sind die, die wir an einem echten Ziel nachgewiesen haben; ein hier nicht genanntes Protokoll ist eine Frage davon, die Engine darauf zu richten, nicht davon, erst Unterstützung zu bauen.

Echte Ausnutzung, keine reine Erkennung

SQUR erreichte in einem unabhängigen Pentest-Benchmark dieselbe Qualität wie der beste menschliche Pentester. Jeder Befund durchläuft eine unabhängige Verifizierung durch einen separaten Agenten, bevor er im Bericht erscheint.

SchwachstellenklasseBenchmark-Erfolg
IDOR, SQLi, SSRF, XXE, GraphQL, Geschäftslogik100 %
XSS, Rechteausweitung, Command Injection90 %+

SQUR unterhält eine Forschungskooperation mit dem Karlsruher Institut für Technologie (KIT). Zu den Kunden zählen Gameforge, bitExpert und Codeligence.

Was Sie erhalten

Verifizierte, deduplizierte Befunde mit reproduzierbaren Beweisen: bestätigte Schwachstellen mit dokumentiertem Ausnutzungsnachweis, keine Rohliste von Erkennungen. Zwei Berichte aus einem Engagement, als PDF-Download plus In-App-Ansicht, mit Beweis-Screenshots im Detailed Report.

BerichtZielgruppeFokus
Attestation SummaryStakeholder, Auditoren1-2 Seiten Sicherheitslage, extern teilbar (keine Exploit-Details)
Detailed ReportIhr Security-TeamJeder Fund mit Beweisen, Ausnutzungsnachweis und Behebung

Jeder Befund wird angereichert mit:

CWECVE (falls zutreffend)CAPECMITRE ATT&CKRisikostufe: Kritisch / Hoch / Mittel / Niedrig / Info

Ein teilbares öffentliches Zertifikat wird nur ausgestellt, wenn ein Pentest ohne hohe oder kritische Befunde abschließt. Es bestätigt genau das, ein vollständiger Pentest wurde durchgeführt und fand keine hohen oder kritischen Probleme, und gibt keine Befunde, Beweise oder Details zu Ihrem System preis. Verifizierbar unter squr.ai/verify, sicher teilbar mit Kunden, Partnern und Beschaffung.

Tempo, Preis und Compliance

Tempo24-Stunden-Durchlauf statt 3 bis 6 Wochen bei einem klassischen manuellen Engagement. On-Demand, ohne Terminabsprachen oder Beschaffung.
Preis1.995 € Festpreis pro Pentest. Bulk 10 Credits 14.950 € (1.495 € pro Pentest, 12 Monate gültig). Lieber monatlich? Professional führt jeden Monat einen vollständigen Pentest für 995 € pro App durch. Ein typisches manuelles Engagement kostet 10.000 € bis 30.000 €, SQUR liegt damit rund 80 % darunter.
OnboardingSelf-Service, kein Sicherheits-Know-how zum Start nötig. Keine Scoping-Calls, kein Beschaffungsprozess.
DatenresidenzAlle Scandaten, Befunde und Berichte werden in GCP europe-west1 (Belgien) gespeichert. DSGVO-konforme Verarbeitung.
Compliance-NachweisDie Berichte sind so aufgebaut, dass sie DSGVO, DORA Artikel 24 und 25 (jährliches Programm zum Testen der Resilienz, Penetrationstests als einer der Testtypen), ISO 27001, SOC 2 und NIS2 unterstützen.

Alle Preise verstehen sich zzgl. USt. Ob USt. anfällt, hängt von Ihrem Standort und Ihrem Umsatzsteuerstatus ab.

Pentest starten

Erstellen Sie ein kostenloses Konto und sehen Sie einen fertigen Demo-Pentest mit vollständigem Beispielbericht, dann starten Sie Ihren eigenen. Keine Scoping-Calls.

Pentest starten Demo buchen