In der EU gehostet · DSGVO-native · ISO 27001-konform · SOC 2 Typ II — Roadmap 2026

Kontinuierliche KI-Penetrationstests für Web, API und Cloud.

Echte Ausnutzung mit reproduzierbarem Proof of Concept, ab $69 pro Scan — mit dem Nachweispaket, das NIS2-, DORA- und ISO-27001-Prüfer verlangen.

Kostenloser Oberflächen-Scan auf der Startseite. Ohne Anmeldung. Ohne Karte.
Keine Kreditkarte Oberflächenvorschau in Sekunden Ihre Daten trainieren niemals unsere Modelle

Nur schreibgeschützte Oberflächensignale (Header, TLS, Technologie, Seitenzahlen). Ein vollständiger Pentest erfordert ein Konto und Scan-Guthaben.

Entwickelt auf & geprüft von
Cloudflare Workers (EU) Fly.io Frankfurt Anthropic AI (EU endpoint) Resend EU Polar.sh (Merchant of Record)
Die Realität

Jährliche Pentests übersehen, was am Dienstag veröffentlicht wird.

Ein im Januar freigegebener Pentest beschreibt ein System, das im März nicht mehr existiert. Ihr Team liefert kontinuierlich aus. Die Angreifer entwickeln sich kontinuierlich weiter. Der Prüfungsrhythmus ist das Einzige, was sich nicht bewegt hat.

Das Ergebnis ist eine immer größere Lücke zwischen dem, was Ihr letzter Pentest verifiziert hat, und dem, was heute tatsächlich im Internet exponiert ist. Diese Lücke ist der Entstehungsort von Sicherheitsvorfällen — und dort schauen Versicherer, Prüfer und Aufsichtsbehörden zuerst hin.

AssurePort schließt diese Lücke, indem es die gleiche Testtiefe wie Ihr jährlicher Anbieter ausführt, jedoch bei jeder bedeutenden Änderung — Pull Request, Bereitstellung, neuer Endpunkt, neuer Cloud-Bucket, neue Domain.

Was AssurePort ist

Eine kontinuierliche Penetrationstest-Plattform — kein einfacher Scanner.

AssurePort ist eine kontinuierliche Penetrationstest-Plattform, die KI-Agenten — trainiert auf OWASP-, MITRE ATT&CK- und CWE-Verzeichnissen — mit deterministischen Sicherheitsprüfungen kombiniert, um ausnutzbare Schwachstellen in Webanwendungen, REST- und GraphQL-APIs, GitHub-Repositories und Cloud-Konfigurationen zu finden, zu beweisen und zu erklären. Die Plattform wird aus der Europäischen Union betrieben, wobei alle Daten, Scan-Protokolle und KI-Inferenzen in einer in der EU gehosteten Infrastruktur verbleiben (Cloudflare EU + Fly Frankfurt + Anthropic EU-Endpunkt).

AssurePort ist kein Schwachstellenscanner mit Marketing-Anstrich. Scanner sagen Ihnen, was falsch sein könnte. AssurePort beweist, was auf Ihrer spezifischen Konfiguration tatsächlich ausnutzbar ist — inklusive eines reproduzierbaren Proof-of-Concept für jeden kritischen Befund.

Wie es funktioniert

Drei Schritte bis zum ersten Bericht.

Keine Agenten-Installation. Kein langes Onboarding. Anmelden, Ziel angeben, Bericht lesen.

Schritt 01

Verbinden

Richten Sie AssurePort auf eine Domain, ein Git-Repository oder ein Cloud-Konto. Verbindungen sind standardmäßig schreibgeschützt und mit einem Klick widerrufbar.

Schritt 02

Kontinuierlich testen

KI-Agenten führen authentifizierte Scans, Logikprüfungen und kontrollierte Exploit-Versuche durch — jede Aktion zugeordnet zu OWASP, MITRE ATT&CK und CWE.

Schritt 03

Prüfungsbereite Berichte erhalten

Jeder Befund wird mit Schweregrad, einem reproduzierbaren PoC, der empfohlenen Behebung und CWE/CVE-Referenzen geliefert. Export in PDF oder JSON.

Kostenlose Tools

14 kostenlose Threat Intel Tools. Ohne Anmeldung.

Diagnostizieren Sie DNS, TLS-Status, Sicherheits-Header, Tech-Stack und E-Mail-Sicherheit direkt von der Edge.

4 ausgewählte Tools unten — alle 14 sind im vollständigen Toolkit einen Klick entfernt.

CryptoCheck-Bewertung

Überprüfen Sie kryptografische Hygiene, TLS/HSTS-Konfiguration und Post-Quantum-Bereitschaft mit einem viralen SVG-Badge.

Test ausführen

Sicherheits-Header Grader

Bewerten Sie HTTP-Sicherheits-Header (CSP, HSTS, CORS, SameSite) von A+ bis F mit konkreten Behebungstipps.

Test ausführen

DNSBL-Blacklist-Prüfung

Überprüfen Sie, ob Ihre Mailserver-IP oder Domain auf wichtigen Spam-Reputationslisten geführt wird.

Test ausführen

E-Mail-Spoofing-Check

Prüfen Sie SPF-, DMARC- und DKIM-Richtlinien, um zu verhindern, dass Angreifer gefälschte E-Mails senden.

Test ausführen
Abdeckung

Eine Plattform. Jede relevante Angriffsfläche.

Hören Sie auf, sechs Scanner, ein Beratungsunternehmen und eine Excel-Tabelle am Freitagabend zu kombinieren. AssurePort deckt jede Fläche ab, nach der Ihr Prüfer fragen wird.

Webanwendungen LIVE

OWASP Top 10, Missbrauch von Geschäftslogik, fehlerhafte Authentifizierung, IDOR — vollständiger Proof-of-Concept.

REST- / GraphQL-APIs LIVE

OWASP API Top 10 2023. Auth-Bypass, BOLA, Massenzuweisung, Injection.

GitHub / Supply Chain LIVE

Offengelegte Secrets, anfällige Abhängigkeiten, IaC-Fehlkonfigurationen.

Cloud-Sicherheitslage LIVE

AWS, Azure, GCP, Kubernetes. CIS Benchmark-konform. IAM-Explosionsradius, offene Buckets, K8s-API-Fläche.

Active Directory LIVE

Kerberoasting, ACL-Lücken, DC-Aufklärung. Schreibgeschützte, zerstörungsfreie AD-Sicherheitsbewertung.

SAP LIVE

NetWeaver / S/4HANA-Auth-Lücken, ABAP- und RFC-Missbrauch. Schreibgeschützte Analyse.

E-Mail-Sicherheit LIVE

SPF- / DKIM- / DMARC-Validierung, Phishing-Kit-Erkennung, passive E-Mail-Infrastruktur-Aufklärung.

Netzwerk / Host LIVE

TCP-Port- und Dienst-Erkennung, Produkt-Fingerprinting und Erkennung von Expositionen ohne Authentifizierung (offenes Redis/Elasticsearch/MongoDB/Docker-API, anonymes FTP, SMTP-Open-Relay). Nur Erkennung — keine Ausnutzung.

OSINT / Recon LIVE

Passive und leicht-aktive externe Footprint-Aufklärung: WHOIS/RDAP, Subdomain-Enumeration über Certificate-Transparency, vollständige DNS-Einträge, Origin-IP-Erkennung hinter einem CDN, Live-Subdomain-Prüfung. Ihre öffentliche Angriffsfläche, kartiert.

Scan-Import LIVE

Importieren Sie einen vorhandenen Nessus-, OpenVAS-, Nmap-, Burp-, CSV- oder PDF-Bericht und erhalten Sie eine KI-triagierte, auf GDPR/NIS2/ISO abgebildete Zusammenfassung. Verwandelt Rohbefunde in priorisierte Erkenntnisse.

PCI-DSS Externer Schwachstellen-Scan LIVE

Vierteljährlicher externer Schwachstellen-Scan gemäß PCI-DSS-Anforderung 11.3.2 (ASV-ähnliche Methodik). Berechnet automatisch die CVSS-v3.1-Compliance und erstellt prüfungsbereite Readiness-Berichte. AssurePort ist kein vom PCI SSC zugelassener Approved Scanning Vendor; dieser Scan ersetzt keinen Scan durch einen gelisteten ASV.

Alle elf Abdeckungsflächen sind live in Produktion. Web- und API-Pentests führen kontrollierte Exploitation durch und liefern einen reproduzierbaren Proof of Concept. GitHub, Cloud, AD, SAP, E-Mail, Netzwerk/Host, OSINT, Scan-Import und der externe PCI-DSS-Scan umfassen ausschließlich Erkennung und passive Analyse. Keine Engine führt auf irgendeiner Fläche zerstörerische Aktionen aus.
Vertrauen & Datenverarbeitung

Ihre Daten sind das Produkt, das Sie schützen. So behandeln wir sie auch.

Wir haben AssurePort unter der Annahme entwickelt, dass die Sicherheits-Teams, die es nutzen, unser Architekturdiagramm, unseren unabhängigen Pentest-Bericht und unsere AVV lesen würden, bevor sie Zugriff gewähren. Das tun sie. Hier ist, was sie lesen.

Ihre Daten trainieren niemals unsere Modelle.

Alle Scaneingaben, Codeausschnitte, Screenshots und Befunde werden in isolierten Containern auf Mandantenebene verarbeitet. Nichts, was Sie uns geben — keine Zeile Quellcode, kein Screenshot, keine URL — wird zum Trainieren der Modelle von AssurePort oder eines Dritten verwendet. Vertraglich garantiert in unserer AVV. Der EU-Endpunkt von Anthropic setzt dies auf Infrastrukturebene durch.

Infrastruktur ausschließlich in der EU.

AssurePort wird ausschließlich auf europäischer Infrastruktur gehostet — Cloudflare Workers (EU-Edge-Regionen), Fly.io (Frankfurt), Cloudflare R2 (EU-Rechtsprechung), Resend (EU). Die KI-Inferenz von Anthropic wird an den EU-Endpunkt geleitet. Daten, Protokolle, KI-Inferenz und Backups verlassen niemals die EU.

Auditierbare KI.

Jede Aktion, die ein AssurePort-Agent ausführt, wird mit dem verwendeten Modell, dem Prompt, dem Tool-Aufruf und der resultierenden Ausgabe protokolliert. Sie können jeden Scan Minute für Minute wiedergeben und den vollständigen Trace für forensische Analysen exportieren. 7 Jahre Aufbewahrung, DSGVO Artikel 32 konform.

Standardmäßig schreibgeschützt.

AssurePort schreibt niemals in Ihre Produktivsysteme, führt niemals destruktive Payloads aus und speichert Zugangsdaten niemals über die Lebensdauer eines authentifizierten Scans hinaus. Domain Control Verification (DCV) und Rules of Engagement (RoE)-Validierung werden als strikte Schranken durchgesetzt, bevor ein Scan im Advanced Mode fortgesetzt wird.

Jeder Befund wird mit einem reproduzierbaren PoC geliefert.

Wir weigern uns, einen Befund mit kritischem Schweregrad ohne einen in Ihrer eigenen Umgebung ausführbaren Proof-of-Concept zu liefern. Wenn wir ihn nicht deterministisch reproduzieren können, bezeichnen wir ihn nicht als kritisch. Punkt. Befunde ohne funktionierenden PoC werden automatisch auf unbestätigt heruntergestuft.

Wir unterziehen auch AssurePort Penetrationstests.

Unsere eigene Plattform wird vor jedem Release getestet. Der neueste eigene Pentest-Bericht (Mai 2026: 5 Befunde, alle behoben; SSRF + Path-Traversal + Info-Disclosure) ist in unserem Trust Center veröffentlicht. Eine externe CREST-akkreditierte Prüfung ist für Q4 2026 — Q2 2027 parallel zur ISO 27001-Zertifizierung geplant.

Kein Modelltraining. Keine Daten verlassen die EU. Jede Aktion protokolliert.

Vergleich

Der ehrliche Vergleich.

Jährlicher Pentest Eigenbau-Scanner AssurePort
Häufigkeit Einmal im Jahr Auf Abruf, manuell Kontinuierlich, bei jeder Änderung
Abgedeckte Flächen Wofür Sie bezahlen Eine pro Tool Heute 11 Engines live
Zeit bis zum ersten Bericht 4–8 Wochen Stundenlange Einrichtung Minuten statt Wochen
Proof-of-Concept pro Befund Manchmal Nein Immer (reproduzierbar)
Prüfungsakzeptanz Ja Nein (Rohdaten) Ja (OWASP / CWE / CVE zugeordnet)
Behebungsanleitung Selten Nein Ja, pro Befund
Jährliche Kosten (mittlere Org.) 40.000 €–120.000 € 15.000 €+ für Lizenzen Ab 69 $ einmalig / 199 $ monatlich
Transparenz

Wir veröffentlichen, was wir tatsächlich tun.

Keine erfundenen Fallstudien. Keine anonymen Metriken. Wir stellen nur Behauptungen auf, die wir mit einem Link belegen können.

The header of an AssurePort report: target host, DNS TXT ownership proof, scan type and completion date, beside a severity summary showing 1 critical, 2 high and 2 medium findings.
Jede Bewertung beginnt damit, was geprüft wurde, wie der Besitz nachgewiesen wurde und was gefunden wurde. Der Screenshot stammt aus unserem Musterbericht; unser echter Bericht ist in der Karte unten verlinkt. Vollständigen Bericht ansehen →

Neuester eigener Pentest

10. August 2026, Web-Engine, unsere eigene Plattform: keine Schwachstellen bestätigt. Der vorherige Lauf (Mai 2026) fand 5 — SSRF, Path-Traversal, Info-Disclosure — alle vor dem Release geschlossen. Das PDF nennt auch, was die Prüfung nicht abdecken konnte.

Vollständigen Bericht lesen →

Öffentliche Sicherheitsmeldung

RFC 9116 security.txt mit PGP-signiertem Kontakt. Richtlinie zur verantwortungsvollen Offenlegung. Forscherberichte werden innerhalb von 5 Werktagen bearbeitet.

security.txt anzeigen →

Offene Zertifizierungs-Roadmap

ISO 27001 + externes CREST-Audit für Q4 2026 — Q2 2027 angestrebt. Öffentliche Verpflichtung, monatlich in unserem Trust Center verfolgt.

Roadmap anzeigen →
“Wir haben ‚kontinuierlichen KI-Pentest‘ als Kategorie gewählt, weil die Alternative — ein jährlicher Pentest + vierteljährliche Scannerberichte — bei den Kunden, mit denen wir gesprochen haben, nachweislich versagte. Wir veröffentlichen unsere eigenen Befunde. Wir veröffentlichen unsere eigene Roadmap. Wir veröffentlichen unsere eigene Architektur. Das ist der Standard.”
AssurePort Engineering-Team — Mai 2026
Produkt-Roadmap

Was wir als Nächstes bauen.

Wir bauen öffentlich. Hier ist ein transparenter Blick auf unsere kommenden Funktionen und Veröffentlichungspläne.

Geplant Q3 2026

Alternative Domain-Verifizierung

Verifiziere die Domain-Kontrolle schnell über administrative E-Mail-Codes (security@, admin@) oder durch Einfügen eines Meta-Tags im Header der Homepage, ohne DNS-Verzögerung.

In Entwicklung

Slack- & Teams-Benachrichtigungen

Erhalte sofortige Sicherheitswarnungen und Scanberichte direkt in deinen Entwickler-Channels mit Aktionslinks.

In Entwicklung

Agent-to-Agent Threat Feeds

Verbinde mehrere isolierte Scan-Agenten, um OSINT-Indikatoren dynamisch auszutauschen und passive externe Bedrohungsanalysen zu koordinieren.

FAQ

Häufig gestellte Fragen

Sind KI-Penetrationstests tatsächlich zuverlässig?
Ja, wenn sie richtig aufgebaut sind. Die Agenten von AssurePort agieren nicht willkürlich — sie arbeiten innerhalb einer deterministischen Testumgebung, die den Umfang erzwingt, destruktive Aktionen verhindert und jeden Befund mit einem reproduzierbaren Proof-of-Concept verifiziert. Befunde ohne funktionierenden PoC werden automatisch auf unbestätigt heruntergestuft, anstatt als kritisch eingestuft zu werden.
Werden meine Daten zum Trainieren von KI-Modellen verwendet?
Nein. Alle Eingaben — Quellcode, Screenshots, URLs, Scan-Ergebnisse — werden in mandantenisolierten Containern verarbeitet und niemals zum Trainieren der Modelle von AssurePort oder Dritten verwendet. Dies ist in unserer AVV festgelegt. Die EU-API-Vereinbarungen von Anthropic verbieten das Training auf API-Verkehr unabhängig davon.
Wo werden meine Daten gespeichert?
Ausschließlich in der Europäischen Union. Wir nutzen Cloudflare Workers (EU-Edge-Regionen), Fly.io (Frankfurt), Cloudflare R2 (EU-Rechtsprechung) und Resend (EU). Die KI-Inferenz von Anthropic wird an den EU-Endpunkt geleitet. Keine Daten überschreiten die EU-Grenze.
Wie unterscheidet sich AssurePort von einem Schwachstellenscanner wie Nessus oder Burp Suite?
Scanner sagen Ihnen, was anfällig sein könnte. AssurePort beweist, was auf Ihrer spezifischen Konfiguration ausnutzbar ist, und liefert einen reproduzierbaren Proof-of-Concept für jeden kritischen Befund. Zudem deckt es elf Angriffsflächen auf einer Plattform ab (Web, API, GitHub, Netzwerk, Cloud, Active Directory, SAP, OSINT, E-Mail, Scan-Import und PCI-DSS-Externscan) und erstellt prüfungsfähige Berichte, die OWASP, CWE und CVE zugeordnet sind.
Ersetzt AssurePort menschliche Penetrationstester?
Nein, und wir tun nicht so. AssurePort übernimmt die Masse — die 95 % der Befunde, die jeder kompetente Tester bei genügend Zeit identifizieren würde. Menschliche Tester konzentrieren sich auf die 5 %, die kreative Angriffsketten erfordern. Die meisten Kunden nutzen AssurePort kontinuierlich und beauftragen jährlich ein menschliches Red Team.
Welche Compliance-Frameworks unterstützt AssurePort?
Berichte sind so formatiert, dass sie direkt den Nachweisen für ISO 27001 (Anhang A.12.6.1), NIS2 (Art. 21), DORA (Art. 24), DSGVO (Art. 32) und den EU AI Act (Art. 10 Data Governance) entsprechen. Externes PCI-DSS-Schwachstellen-Scanning ist live; wir bieten keine offizielle ASV-Bescheinigung an. SOC 2 ist auf unserer Roadmap.
Wie schnell kann ich meinen ersten Scan starten?
Unter zehn Minuten von der Registrierung bis zum ersten Bericht für eine öffentliche Web-App. Authentifizierte Scans (interne APIs, Cloud-Konten) erfordern mehr Konfiguration, sind aber meist am selben Tag bereit. Keine Agenten-Installation. Keine Voraussetzungen.
Wie viel kostet AssurePort?
Die Preise beginnen bei 69 $ einmalig für einen einzelnen Webscan (Starter) oder 199 $/Monat für Pro (6 Web-Pentests/Monat, Übertragung). Business kostet 599 $/Monat für 15 Web-Pentests/Monat. Echter AI-Pentest ab 69 $ — Beratungsunternehmen berechnen typischerweise 5.000 $+. Siehe vollständige Preise.

Starten Sie Ihren ersten Scan in den nächsten zehn Minuten.

Kein Verkaufsgespräch. Das Konto ist kostenlos — Sie zahlen erst, wenn Sie einen Scan starten. Noch nicht bereit? Der kostenlose Oberflächen-Scan oben verlangt keinerlei Anmeldung.