Wie SQUR Ihr Vertrauen verdient

Wie SQUR sicher arbeitet, Funde validiert, Daten schützt und Compliance unterstützt. Alles, was Ihr Sicherheitsteam und Ihre Auditoren vor der Unterschrift brauchen.

In der EU gehostete Daten Nur verifizierte Funde 24h-Ziel Kostenloser Retest inklusive

Sicherheitsverpflichtungen

Grundprinzipien, die regeln, wie die autonomen Agenten von SQUR bei jedem Auftrag arbeiten.

Nur Tests im Scope

Ein Test startet erst nach zwei Schritten in Ihrem Konto: Sie weisen die Kontrolle über das Ziel mit einem DNS-TXT-Eintrag nach, der ein von uns ausgestelltes Token trägt, und Sie halten den genauen Scope fest, den Sie autorisieren. Niemand kann in Ihrem Namen autorisieren. Tests gehen nie über diesen Scope hinaus; außerhalb entdeckte Hosts werden protokolliert, aber nicht getestet.

Rate-Limits & kontrollierte Ausführung

Alle automatisierten Aktivitäten sind rate-limitiert, um Betriebsstörungen zu vermeiden. Tests nutzen nicht-destruktive Techniken mit konfigurierbarer Drosselung. Für Produktionsumgebungen lassen sich zusätzliche Schutzmaßnahmen festlegen.

Nur verifizierte Funde

Jede gemeldete Schwachstelle wird von den KI-Agenten von SQUR aktiv ausgenutzt und bestätigt, bevor sie in Ihrem Bericht erscheint. Wenn wir nicht nachweisen können, dass sie real ist, melden wir sie nicht.

Kein DoS, keine Datenexfiltration

SQUR versucht niemals Denial-of-Service-Angriffe und exfiltriert keine echten Daten. Wenn eine Ausnutzung nötig ist, um einen Fund zu bestätigen, werden synthetische Payloads unter isolierten Testbedingungen verwendet.

Vollständiger Audit-Trail

Jede während eines Pentests durchgeführte Aktion wird mit Zeitstempel, Begründung und Nachweis protokolliert. Einsehbar in Ihrem Dashboard und für vollständige Transparenz im Abschlussbericht enthalten.

Kostenloser Retest inklusive

Nachdem Sie Funde behoben haben, retesten Sie kostenlos, um zu bestätigen, dass die Schwachstellen behoben sind. Der Nachweis-Kreislauf schließt sich: Ein Testpreis deckt den gesamten Fix-Verify-Zyklus ab.

Wer Sie testet

Jeder Fund stammt von SQURs autonomen KI-Agenten, nicht von einem generischen Scanner. Diese Agenten werden von einem kleinen Team entwickelt und betrieben, das über Erfahrung in Offensive Security, Identity & Access Management und KI-Forschung verfügt, unterstützt von Advisors mit Fokus auf Red Teaming und die Sicherheit kritischer Infrastruktur.

Adam Lundqvist

Adam Lundqvist

Founder & CEO

Software-Ingenieur und Cybersecurity-Leader mit Erfahrung in Offensive Security, Identity & Access Management und KI-getriebener Innovation. Hatte Führungsrollen bei Cobalt, Nexus, B2M und Nero inne, bevor er SQUR gründete.

LinkedIn-Profil
Jan Oldörp

Jan Oldörp

Engineering

Baut SQURs Plattform für autonomes Pentesting. 12 Jahre Erfahrung in der Softwareentwicklung, davon 3 Jahre in der Sicherheit mit Fokus auf Operational Technology in kritischer Infrastruktur.

Gustavo Sanchez

Gustavo Sanchez

Research Advisor

Promoviert am Karlsruher Institut für Technologie (KIT) und forscht zu Offensive Security und KI-getriebenen Methoden für kritische Infrastruktur. Wirkt in Programmkomitees internationaler Sicherheitskonferenzen mit.

LinkedIn-Profil
Mattias Lindström

Mattias Lindström

Technology Advisor

Cybersecurity-Berater und ehemaliger CTO von Norna. Berät Organisationen zu Red Teaming, Penetrationstests und dem Aufbau von Cybersecurity-Kompetenzen.

LinkedIn-Profil

Das ganze SQUR-Team und die Advisors kennenlernen →

Abdeckung von Compliance-Frameworks

SQUR-Berichte sind so strukturiert, dass sie Nachweise zur Unterstützung der Sicherheitstest-Anforderungen gängiger Compliance-Frameworks liefern. Wir stellen zugeordnete Nachweise bereit. Wir beanspruchen keine eigene Zertifizierung.

Berichte zugeordnet zu: ISO 27001 SOC 2 DSGVO NIS2 DORA BSI CRA
Framework Relevante Kontrolle Von SQUR bereitgestellte Nachweise Abdeckung
ISO 27001:2022 Anhang A 8.8 - Technisches Schwachstellenmanagement Pentest-Bericht mit Zeitstempel, verifizierte Funde, Nachweis der Behebung ✓ Unterstützt
SOC 2 Type II CC7.1 - Logische & physische Zugangskontrollen; CC9.2 - Risikomanagement Penetrationstest-Nachweis, Offenlegung von Schwachstellen, Retest-Bestätigung ✓ Unterstützt
DORA (Artikel 24) Resilienztest-Programm einschließlich Penetrationstests Umfassender Testbericht, Liste ausgenutzter Funde, Nachweis der Behebung ✓ Unterstützt
NIS2 Artikel 21 - Maßnahmen zum Cybersicherheits-Risikomanagement Schwachstellenbewertung, Schweregradeinstufungen, Anleitung zur Behebung ✓ Unterstützt
DSGVO (Artikel 32) Technische Sicherheitsmaßnahmen, dem Risiko angemessen Sicherheitstest-Nachweise, die proaktives Risikomanagement belegen ✓ Unterstützt
CRA (Cyber Resilience Act) Wesentliche Cybersicherheitsanforderungen für digitale Produkte Sicherheitstest-Nachweise für API und Webanwendungen ~ Teilweise

Unsere Zertifizierungslage

Wir arbeiten aktiv auf die Zertifizierung nach ISO 27001 und SOC 2 Type II hin und veröffentlichen Audit-Termine, sobald sie feststehen. Eine externe Zertifizierung oder einen Pentest-Bericht Dritter haben wir noch nicht. Was heute läuft: Die eigene SQUR-Infrastruktur wird jeden Monat mit SQUR gepentestet, und die unten genannten Kontrollen sind im aktiven täglichen Betrieb.

Laufend

DSGVO Artikel 25 Datenschutz durch Technikgestaltung

AKTIV
Laufend

Monatlicher Pentest der eigenen SQUR-Infrastruktur mit SQUR

AKTIV

Datenverarbeitung & Datenschutz

Wir minimieren, was wir erheben, schützen, was wir speichern, und geben Ihnen klare Kontrollen über die Datenaufbewahrung.

Datenstandort

  • Alle Kundendaten werden in EU-Cloud-Regionen gespeichert (europe-west1, Belgien)
  • Keine Daten verlassen die EU: Speicher, Datenbank, Backups und Sprachmodell-Inferenz laufen an EU-Standorten; siehe AVV, Abschnitt 6
  • Auftragsverarbeitungsvertrag (Art. 28 DSGVO) veröffentlicht, mit Liste der Unterauftragsverarbeiter

Verschlüsselung

  • Bei der Übertragung: TLS 1.2+ auf allen Verbindungen erzwungen
  • Im Ruhezustand: AES-256-Verschlüsselung mit von Google verwalteten Schlüsseln (Google Cloud Standardverschlüsselung)
  • Zugangsdaten und Tokens getrennt von Berichtsdaten gespeichert

Aufbewahrung & Löschung

  • Zielkonfiguration, Findings, Testartefakte und Berichte werden 3 Jahre nach Ende des Kalenderjahres, in dem der Test abgeschlossen wurde, aufbewahrt und dann gelöscht
  • Frühere Löschung eines Tests, eines Ziels oder des ganzen Kontos auf Anfrage, innerhalb von 30 Tagen, mit schriftlicher Bestätigung
  • Backups werden innerhalb von 7 Tagen nach einer Löschung überschrieben
  • Kein Verkauf von Kundendaten an Dritte

Zugriffskontrolle

  • Rollenbasierte Zugriffskontrolle innerhalb von Kundenkonten
  • Interner Zugriff auf Kundendaten nach dem Least-Privilege-Prinzip
  • Administrative und konfigurationsbezogene Änderungen an Produktivsystemen werden protokolliert und auditiert
  • Protokollierung von Datenzugriffen auf Produktivsysteme (Datei- und Datensatzzugriffe) ist noch nicht aktiviert
  • Multi-Faktor-Authentifizierung für alle SQUR-Mitarbeiter mit Zugriff auf die Produktion erforderlich

Plattformsicherheit

SQUR wird mit Security-by-default gebaut und betrieben. Wir kochen mit unserem eigenen Rezept.

Sicherer SDLC

Die eigene Plattform von SQUR wird kontinuierlich mit SQUR getestet. Code-Änderungen durchlaufen vor dem Deployment eine automatisierte Sicherheitsanalyse, Dependency-Scanning (Dependabot) und SAST.

Infrastruktursicherheit

Gehärtete Container-Laufzeitumgebung. Segmentierung auf Netzwerkebene zwischen Kundenumgebungen. Strikte Content Security Policies. Keine gemeinsame Compute-Nutzung zwischen Kunden während aktiver Tests.

Schwachstellenmanagement

Unsere Ziele: kritische Schwachstellen innerhalb von 24 Stunden gepatcht, hohe Schweregrade innerhalb von 7 Tagen. Dependency-Updates nach wöchentlichem automatisierten Zeitplan. Die eigene SQUR-Infrastruktur wird jeden Monat mit SQUR gepentestet.

Incident Response

Definierter Incident-Response-Prozess mit Eskalationswegen. Kundenbenachrichtigung innerhalb von 72 Stunden bei jedem Datenvorfall, wie von DSGVO Artikel 33 gefordert. Post-Incident-Berichte auf Anfrage verfügbar.

Service Levels

Was wir bei jedem Auftrag anstreben. Das sind die Ziele, an denen wir uns messen, keine vertraglichen Garantien.

24h
Ziel für die Pentest-Lieferung Wir streben an, Standardaufträge innerhalb von 24 Stunden nach der Zielkonfiguration zu liefern. Große oder komplexe Scopes können 48 Stunden oder länger benötigen.
Verifiziert
Verifizierte Funde Jeder gemeldete Fund durchläuft eine Dual-KI-Verifizierung am Live-Ziel, bevor er in den Bericht kommt. Unser Anspruch ist ein Bericht ohne False Positives; nicht verifizierte potenzielle Probleme werden nicht als Funde gemeldet.
Gratis
Retest inklusive Kostenloser Retest aller Funde aus jedem Auftrag. Keine zusätzlichen Kosten, um zu verifizieren, dass Ihre Korrekturen wirksam sind.
EU
Datenstandort Alle Daten werden in Belgien (europe-west1) gespeichert. Die Sprachmodell-Inferenz ist auf einen EU-Verarbeitungsort festgelegt. Jeder Unterauftragsverarbeiter ist im AVV benannt.
Hoch
Plattformverfügbarkeit Geplante Wartungen werden im Voraus kommuniziert. Enterprise-SLAs auf Anfrage verfügbar.

Enterprise-SLAs mit formellen Verpflichtungen und Vertragsstrafen auf Anfrage verfügbar. Kontakt sales@squr.ai.

Responsible Disclosure

Wir begrüßen Sicherheitsforschung in gutem Glauben und folgen einem koordinierten Offenlegungsprozess.

Ein Sicherheitsproblem melden

Senden Sie eine E-Mail an security@squr.ai mit einer Beschreibung der Schwachstelle, Schritten zur Reproduktion und Ihrer Einschätzung der Auswirkungen. Wir reagieren auf alle Meldungen innerhalb von 5 Werktagen.

Im Scope: squr.ai, app.squr.ai und jede von SQUR betriebene Infrastruktur.
Außerhalb des Scopes: Social Engineering, physische Angriffe, volumetrische DoS, Probleme in Drittanbieterdiensten, die wir nutzen, sowie informative Best-Practice-Hinweise (fehlende DNS-Einträge, Header oder TLS-Bewertungen) ohne nachgewiesene Sicherheitsauswirkung.

Wir würdigen valide Meldungen öffentlich, betreiben jedoch kein bezahltes Bug-Bounty-Programm und zahlen keine Geldprämien. Details zu Scope, SLAs und Safe Harbour in der vollständigen Disclosure-Richtlinie (Englisch).

Wir gehen nicht rechtlich gegen Forscher vor, die in gutem Glauben handeln. Wir bitten Sie, vor einer Offenlegung nicht öffentlich zu machen, bis wir 90 Tage Zeit hatten, zu untersuchen und zu beheben.

Unsere /.well-known/security.txt ist unter squr.ai/.well-known/security.txt veröffentlicht. PGP-Fingerprint auf Anfrage.

Häufig gestellte Fragen

Ja. SQUR nutzt nicht-destruktive Techniken, strikte Rate-Limits und Ausführung im Scope. Für sensible Produktionsumgebungen können Sie ein Testfenster und zusätzliche Drosselung festlegen. Wir führen niemals DoS-Techniken aus und exfiltrieren keine echten Produktionsdaten.
Jeder Fund, den SQUR meldet, wurde während des Tests aktiv ausgenutzt und anschließend unabhängig von einem separaten Verifizierungsagenten erneut verifiziert, bevor er in den Bericht aufgenommen wird. Unsere KI-Agenten versuchen eine echte Ausnutzung, kein Pattern-Matching oder Keyword-Scanning. Wenn die Ausnutzung nicht reproduziert werden kann, wird der Fund verworfen. Jeder gemeldete Fund enthält einen Exploit-Nachweis und ein Reproduktionsskript.
SQUR speichert Ihre Zielkonfiguration, Testergebnisse und generierte Berichte. Wir erheben oder speichern keine tatsächlichen Produktionsdaten. Test-Payloads verwenden synthetische Daten. Alle gespeicherten Daten werden im Ruhezustand und bei der Übertragung verschlüsselt, 3 Jahre nach Ende des Kalenderjahres des Testabschlusses aufbewahrt und auf Anfrage früher gelöscht.
Ja. SQUR-Berichte sind so strukturiert, dass sie Nachweise zur Unterstützung der Kontrollen für das technische Schwachstellenmanagement in ISO 27001 (Anhang A 8.8) und SOC 2 (CC7.1) liefern. SQUR-Berichte sind darauf ausgelegt, als Nachweis für Penetrationstests akzeptiert zu werden. Die vollständige Framework-Abdeckung finden Sie in der Compliance-Tabelle oben.
Noch nicht. Wir haben keine ISO-27001- oder SOC-2-Zertifizierung und bisher keinen externen Pentest beauftragt; beides ist geplant, Termine und Attestierungsschreiben veröffentlichen wir hier. Was wir heute tun: Die eigene SQUR-Infrastruktur wird jeden Monat mit SQUR gepentestet, und unser Entwicklungsprozess folgt sicheren SDLC-Praktiken.
Nachdem Sie Funde aus einem Pentest behoben haben, können Sie einen kostenlosen Retest gegen denselben Scope auslösen. SQUR führt dieselben Angriffssequenzen erneut gegen behobene Schwachstellen aus, um zu bestätigen, dass sie behoben sind. Retest-Ergebnisse erscheinen in Ihrem Dashboard und sind als Nachtrag zum ursprünglichen Bericht herunterladbar.
Alle Kundendaten werden in der Region europe-west1 (St. Ghislain, Belgien) von Google Cloud gespeichert. Speicher, Datenbank, Backups und Sprachmodell-Inferenz laufen in der EU; keine Kundendaten verlassen die EU/den EWR. Unser Auftragsverarbeitungsvertrag ist veröffentlicht, einschließlich der vollständigen Liste der Unterauftragsverarbeiter (englisch).

Vertraut von sicherheitsbewussten Teams

Bereit für verifizierte Ergebnisse?

Starten Sie noch heute Ihren ersten Pentest. Ergebnisse in 24 Stunden, Compliance-fertige Berichte, kostenloser Retest inklusive.

Kostenlos loslegen Demo buchen