Wie SQUR Ihr Vertrauen verdient
Wie SQUR sicher arbeitet, Funde validiert, Daten schützt und Compliance unterstützt. Alles, was Ihr Sicherheitsteam und Ihre Auditoren vor der Unterschrift brauchen.
Sicherheitsverpflichtungen
Grundprinzipien, die regeln, wie die autonomen Agenten von SQUR bei jedem Auftrag arbeiten.
Nur Tests im Scope
Ein Test startet erst nach zwei Schritten in Ihrem Konto: Sie weisen die Kontrolle über das Ziel mit einem DNS-TXT-Eintrag nach, der ein von uns ausgestelltes Token trägt, und Sie halten den genauen Scope fest, den Sie autorisieren. Niemand kann in Ihrem Namen autorisieren. Tests gehen nie über diesen Scope hinaus; außerhalb entdeckte Hosts werden protokolliert, aber nicht getestet.
Rate-Limits & kontrollierte Ausführung
Alle automatisierten Aktivitäten sind rate-limitiert, um Betriebsstörungen zu vermeiden. Tests nutzen nicht-destruktive Techniken mit konfigurierbarer Drosselung. Für Produktionsumgebungen lassen sich zusätzliche Schutzmaßnahmen festlegen.
Nur verifizierte Funde
Jede gemeldete Schwachstelle wird von den KI-Agenten von SQUR aktiv ausgenutzt und bestätigt, bevor sie in Ihrem Bericht erscheint. Wenn wir nicht nachweisen können, dass sie real ist, melden wir sie nicht.
Kein DoS, keine Datenexfiltration
SQUR versucht niemals Denial-of-Service-Angriffe und exfiltriert keine echten Daten. Wenn eine Ausnutzung nötig ist, um einen Fund zu bestätigen, werden synthetische Payloads unter isolierten Testbedingungen verwendet.
Vollständiger Audit-Trail
Jede während eines Pentests durchgeführte Aktion wird mit Zeitstempel, Begründung und Nachweis protokolliert. Einsehbar in Ihrem Dashboard und für vollständige Transparenz im Abschlussbericht enthalten.
Kostenloser Retest inklusive
Nachdem Sie Funde behoben haben, retesten Sie kostenlos, um zu bestätigen, dass die Schwachstellen behoben sind. Der Nachweis-Kreislauf schließt sich: Ein Testpreis deckt den gesamten Fix-Verify-Zyklus ab.
Wer Sie testet
Jeder Fund stammt von SQURs autonomen KI-Agenten, nicht von einem generischen Scanner. Diese Agenten werden von einem kleinen Team entwickelt und betrieben, das über Erfahrung in Offensive Security, Identity & Access Management und KI-Forschung verfügt, unterstützt von Advisors mit Fokus auf Red Teaming und die Sicherheit kritischer Infrastruktur.
Adam Lundqvist
Founder & CEO
Software-Ingenieur und Cybersecurity-Leader mit Erfahrung in Offensive Security, Identity & Access Management und KI-getriebener Innovation. Hatte Führungsrollen bei Cobalt, Nexus, B2M und Nero inne, bevor er SQUR gründete.
Jan Oldörp
Engineering
Baut SQURs Plattform für autonomes Pentesting. 12 Jahre Erfahrung in der Softwareentwicklung, davon 3 Jahre in der Sicherheit mit Fokus auf Operational Technology in kritischer Infrastruktur.
Gustavo Sanchez
Research Advisor
Promoviert am Karlsruher Institut für Technologie (KIT) und forscht zu Offensive Security und KI-getriebenen Methoden für kritische Infrastruktur. Wirkt in Programmkomitees internationaler Sicherheitskonferenzen mit.
Mattias Lindström
Technology Advisor
Cybersecurity-Berater und ehemaliger CTO von Norna. Berät Organisationen zu Red Teaming, Penetrationstests und dem Aufbau von Cybersecurity-Kompetenzen.
Abdeckung von Compliance-Frameworks
SQUR-Berichte sind so strukturiert, dass sie Nachweise zur Unterstützung der Sicherheitstest-Anforderungen gängiger Compliance-Frameworks liefern. Wir stellen zugeordnete Nachweise bereit. Wir beanspruchen keine eigene Zertifizierung.
| Framework | Relevante Kontrolle | Von SQUR bereitgestellte Nachweise | Abdeckung |
|---|---|---|---|
| ISO 27001:2022 | Anhang A 8.8 - Technisches Schwachstellenmanagement | Pentest-Bericht mit Zeitstempel, verifizierte Funde, Nachweis der Behebung | ✓ Unterstützt |
| SOC 2 Type II | CC7.1 - Logische & physische Zugangskontrollen; CC9.2 - Risikomanagement | Penetrationstest-Nachweis, Offenlegung von Schwachstellen, Retest-Bestätigung | ✓ Unterstützt |
| DORA (Artikel 24) | Resilienztest-Programm einschließlich Penetrationstests | Umfassender Testbericht, Liste ausgenutzter Funde, Nachweis der Behebung | ✓ Unterstützt |
| NIS2 | Artikel 21 - Maßnahmen zum Cybersicherheits-Risikomanagement | Schwachstellenbewertung, Schweregradeinstufungen, Anleitung zur Behebung | ✓ Unterstützt |
| DSGVO (Artikel 32) | Technische Sicherheitsmaßnahmen, dem Risiko angemessen | Sicherheitstest-Nachweise, die proaktives Risikomanagement belegen | ✓ Unterstützt |
| CRA (Cyber Resilience Act) | Wesentliche Cybersicherheitsanforderungen für digitale Produkte | Sicherheitstest-Nachweise für API und Webanwendungen | ~ Teilweise |
Unsere Zertifizierungslage
Wir arbeiten aktiv auf die Zertifizierung nach ISO 27001 und SOC 2 Type II hin und veröffentlichen Audit-Termine, sobald sie feststehen. Eine externe Zertifizierung oder einen Pentest-Bericht Dritter haben wir noch nicht. Was heute läuft: Die eigene SQUR-Infrastruktur wird jeden Monat mit SQUR gepentestet, und die unten genannten Kontrollen sind im aktiven täglichen Betrieb.
DSGVO Artikel 25 Datenschutz durch Technikgestaltung
Monatlicher Pentest der eigenen SQUR-Infrastruktur mit SQUR
Datenverarbeitung & Datenschutz
Wir minimieren, was wir erheben, schützen, was wir speichern, und geben Ihnen klare Kontrollen über die Datenaufbewahrung.
Datenstandort
- Alle Kundendaten werden in EU-Cloud-Regionen gespeichert (europe-west1, Belgien)
- Keine Daten verlassen die EU: Speicher, Datenbank, Backups und Sprachmodell-Inferenz laufen an EU-Standorten; siehe AVV, Abschnitt 6
- Auftragsverarbeitungsvertrag (Art. 28 DSGVO) veröffentlicht, mit Liste der Unterauftragsverarbeiter
Verschlüsselung
- Bei der Übertragung: TLS 1.2+ auf allen Verbindungen erzwungen
- Im Ruhezustand: AES-256-Verschlüsselung mit von Google verwalteten Schlüsseln (Google Cloud Standardverschlüsselung)
- Zugangsdaten und Tokens getrennt von Berichtsdaten gespeichert
Aufbewahrung & Löschung
- Zielkonfiguration, Findings, Testartefakte und Berichte werden 3 Jahre nach Ende des Kalenderjahres, in dem der Test abgeschlossen wurde, aufbewahrt und dann gelöscht
- Frühere Löschung eines Tests, eines Ziels oder des ganzen Kontos auf Anfrage, innerhalb von 30 Tagen, mit schriftlicher Bestätigung
- Backups werden innerhalb von 7 Tagen nach einer Löschung überschrieben
- Kein Verkauf von Kundendaten an Dritte
Zugriffskontrolle
- Rollenbasierte Zugriffskontrolle innerhalb von Kundenkonten
- Interner Zugriff auf Kundendaten nach dem Least-Privilege-Prinzip
- Administrative und konfigurationsbezogene Änderungen an Produktivsystemen werden protokolliert und auditiert
- Protokollierung von Datenzugriffen auf Produktivsysteme (Datei- und Datensatzzugriffe) ist noch nicht aktiviert
- Multi-Faktor-Authentifizierung für alle SQUR-Mitarbeiter mit Zugriff auf die Produktion erforderlich
Plattformsicherheit
SQUR wird mit Security-by-default gebaut und betrieben. Wir kochen mit unserem eigenen Rezept.
Sicherer SDLC
Die eigene Plattform von SQUR wird kontinuierlich mit SQUR getestet. Code-Änderungen durchlaufen vor dem Deployment eine automatisierte Sicherheitsanalyse, Dependency-Scanning (Dependabot) und SAST.
Infrastruktursicherheit
Gehärtete Container-Laufzeitumgebung. Segmentierung auf Netzwerkebene zwischen Kundenumgebungen. Strikte Content Security Policies. Keine gemeinsame Compute-Nutzung zwischen Kunden während aktiver Tests.
Schwachstellenmanagement
Unsere Ziele: kritische Schwachstellen innerhalb von 24 Stunden gepatcht, hohe Schweregrade innerhalb von 7 Tagen. Dependency-Updates nach wöchentlichem automatisierten Zeitplan. Die eigene SQUR-Infrastruktur wird jeden Monat mit SQUR gepentestet.
Incident Response
Definierter Incident-Response-Prozess mit Eskalationswegen. Kundenbenachrichtigung innerhalb von 72 Stunden bei jedem Datenvorfall, wie von DSGVO Artikel 33 gefordert. Post-Incident-Berichte auf Anfrage verfügbar.
Service Levels
Was wir bei jedem Auftrag anstreben. Das sind die Ziele, an denen wir uns messen, keine vertraglichen Garantien.
Enterprise-SLAs mit formellen Verpflichtungen und Vertragsstrafen auf Anfrage verfügbar. Kontakt sales@squr.ai.
Responsible Disclosure
Wir begrüßen Sicherheitsforschung in gutem Glauben und folgen einem koordinierten Offenlegungsprozess.
Ein Sicherheitsproblem melden
Senden Sie eine E-Mail an security@squr.ai mit einer Beschreibung der Schwachstelle, Schritten zur Reproduktion und Ihrer Einschätzung der Auswirkungen. Wir reagieren auf alle Meldungen innerhalb von 5 Werktagen.
Im Scope: squr.ai, app.squr.ai und jede von
SQUR betriebene Infrastruktur.
Außerhalb des Scopes: Social Engineering,
physische Angriffe, volumetrische DoS, Probleme in
Drittanbieterdiensten, die wir nutzen, sowie informative
Best-Practice-Hinweise (fehlende DNS-Einträge, Header oder
TLS-Bewertungen) ohne nachgewiesene Sicherheitsauswirkung.
Wir würdigen valide Meldungen öffentlich, betreiben jedoch kein bezahltes Bug-Bounty-Programm und zahlen keine Geldprämien. Details zu Scope, SLAs und Safe Harbour in der vollständigen Disclosure-Richtlinie (Englisch).
Wir gehen nicht rechtlich gegen Forscher vor, die in gutem Glauben handeln. Wir bitten Sie, vor einer Offenlegung nicht öffentlich zu machen, bis wir 90 Tage Zeit hatten, zu untersuchen und zu beheben.
Unsere /.well-known/security.txt ist unter
squr.ai/.well-known/security.txt
veröffentlicht. PGP-Fingerprint auf Anfrage.
Häufig gestellte Fragen
Vertraut von sicherheitsbewussten Teams
Bereit für verifizierte Ergebnisse?
Starten Sie noch heute Ihren ersten Pentest. Ergebnisse in 24 Stunden, Compliance-fertige Berichte, kostenloser Retest inklusive.