Das Rack
PurpleTeam
Die meisten Agenturen härten nur. Wir fahren auch den Angriff, damit die Härtung gegen etwas Echtes steht.

Red
Pentests und Angriffssimulation auf deine Web-Apps, APIs und KI-Agenten. Prompt Injection, Datenabfluss, Auth-Bypass.
Blue
OWASP-Härtung, Monitoring, Incident Response, Update-Hygiene.
KI-spezifisch
Du setzt Agenten ein. Wir sorgen dafür, dass man sie nicht dazu überreden kann, deine Daten preiszugeben.
Ein Auftrag, beide Seiten des Kampfes
- 01Wir greifen an
Wie ein echter Angreifer: Ihre App, Ihre APIs, Ihre Agenten — in einem vorher vereinbarten Rahmen.
- 02Wir beheben
Zu den Befunden gehört die Lösung, nicht nur der Bericht. Auf Wunsch schließen wir die Lücke selbst.
- 03Wir prüfen nach
Derselbe Angriff läuft erneut gegen den Fix. Sie bekommen Vorher und Nachher, kein Versprechen.
Jeder Auftrag endet mit
- Ein schriftlicher Bericht in verständlicher Sprache — was brach, wie und wie schwer
- Nach Schweregrad sortierte Befunde, damit die Reihenfolge klar ist
- Konkrete Fixes oder ein Patch-Plan, keine allgemeinen Ratschläge
- Ein Re-Test von allem, was wir markiert haben
- Quellcode-Review der kritischen Teile — Login, Zahlungen, Datenzugriff
- Bei KI-Agenten: Prompt-Injection- und Daten-Exfiltration-Durchlauf
Wogegen wir KI-Agenten testen
- Prompt-InjectionÜber Nutzereingaben, Dokumente oder Webseiten eingeschmuggelte Anweisungen.
- Daten-ExfiltrationDen Agenten dazu bringen, Gespräche, Dateien oder Geheimnisse preiszugeben.
- Auth-UmgehungDen Agenten über die Rechte des Nutzers hinaus handeln lassen.
- Tool-MissbrauchDie Werkzeuge des Agenten auf unbeabsichtigte Weise aufrufen.
Zertifikate, jedes einzeln überprüfbar
Jedes Zertifikat unten verlinkt auf die Verifizierungsseite des Ausstellers. Was sich nicht prüfen lässt, steht nicht auf dieser Liste.
Sicherheits- und Datenarbeit ist gemappt auf
- GDPR · NAIH-aligned
- NIS2 readiness
- EU AI Act classification
- OWASP Top 10 · Web + LLM
- SOC 2 / ISO 27001 control mapping
- PCI-DSS scope
Noch nicht so weit für einen Auftrag? Das kostenlose 15-Fragen-KI-Sicherheitsaudit liegt im Labor — fünf Minuten, nichts verlässt Ihren Browser. Labor
Erzähl uns das Problem in einfachen Worten.
