Häufig gestellte Fragen
Die Fragen, die uns Käufer, Sicherheitsverantwortliche und Entwickler am häufigsten stellen. Fehlt Ihre Frage? Schicken Sie sie über /feedback.html — wir ergänzen wöchentlich neue Einträge.
Ist KI-gestütztes Penetration Testing wirklich zuverlässig?
Ja, wenn es richtig aufgebaut ist. Die Agenten von AssurePort arbeiten innerhalb eines deterministischen Test-Harness, der den Scope durchsetzt, destruktive Aktionen verhindert und jeden Befund mit einem reproduzierbaren Proof-of-Concept verifiziert. Kann ein Befund nicht deterministisch reproduziert werden, klassifizieren wir ihn nicht als kritisch.
Werden mein Code oder meine Daten zum Training von KI-Modellen verwendet?
Nein. Alle Eingaben — Quellcode, Scan-Ergebnisse, Screenshots, URLs — werden in mandantenizolerten Containern verarbeitet und niemals zum Training von AssurePort-Modellen oder Drittanbieter-Modellen verwendet. Dies ist vertraglich in unserem Datenverarbeitungsvertrag (DPA) garantiert.
Wie unterscheidet sich AssurePort von einem Schwachstellen-Scanner wie Nessus oder Burp Suite?
Scanner sagen Ihnen, was möglicherweise anfällig ist. AssurePort beweist, was auf Ihrer spezifischen Konfiguration tatsächlich ausnutzbar ist, und liefert zu jedem kritischen Befund einen reproduzierbaren Proof-of-Concept. AssurePort deckt elf Angriffsflächen in einer Plattform ab (Web, API, GitHub, Netzwerk, Cloud, Active Directory, SAP, OSINT, E-Mail, Scan-Import und externer PCI-DSS-Schwachstellenscan) — statt einer Fläche pro Tool.
Ersetzt AssurePort menschliche Penetrationstester?
Nein. AssurePort übernimmt das Volumen — die 95 % der Befunde, die jeder kompetente Pentester bei ausreichend Zeit identifizieren würde. Menschliche Tester konzentrieren sich auf die 5 %, die kreative Angriffsketten erfordern. Die meisten Kunden betreiben AssurePort kontinuierlich und führen jährlich ein menschlich geführtes Red-Team-Assessment durch.
Welche Compliance-Frameworks unterstützt AssurePort?
Berichte sind direkt auf Kontrollnachweise für ISO 27001 (Anhang A.12.6.1), NIS2 (Artikel 21), DORA (Artikel 24), DSGVO (Artikel 32) und den EU AI Act (Artikel 10 Data Governance) abgebildet. Externes PCI-DSS-Schwachstellen-Scanning ist live; AssurePort ist kein vom PCI SSC zugelassener Approved Scanning Vendor und dieser Scan ersetzt keinen Scan durch einen gelisteten ASV. Das SOC 2 Type II-Mapping befindet sich auf der Roadmap für 2026.
Wie unterscheidet sich AssurePort von einem regex-basierten dynamischen Scanner?
AssurePort führt sequenzierte KI-Agenten aus, die über Autorisierungslogik nachdenken — nicht nur über Payload-Formen. Jeder Befund wird durch einen echten Ausnutzungsversuch abgesichert: Kann kein reproduzierbarer Nachweis erbracht werden, wird der Befund herabgestuft.
Regex-Scanner erkennen XSS- und SQL-Injection-Klassen — das ist ihr Verdienst. AssurePort erkennt darüber hinaus BOLA, Paywall-Bypass, Massenzuweisung, mehrstufige Authentifizierungsmängel und ähnliche Logikfehler, die 2026 die Mehrzahl der Breach-Berichte dominieren.
Wo werden meine Daten gespeichert?
Alle kundenbezogenen Daten verbleiben in der Europäischen Union. Kontodaten, Scan-Artefakte, Berichts-PDFs, Abrechnungsvorgänge, Vektorindizes und KI-Inferenz laufen ausschließlich über EU-Regionen. In der Architektur gibt es keinen US-Datenpfad und keinen grenzüberschreitenden Transfer-Pfad für Kundendaten.
Was kostet es?
Die Preisgestaltung ist token-basiert und linear: 1 $ = 100 Tokens. Jede Engine reserviert pro Scan einen festen Token-Betrag — Web 4.900, API 2.900, GitHub SAST 1.900, Netzwerk 7.900, OSINT 2.900, Scan-Import 900. Tokens werden aus einem einzigen Budget für alle Engines verwendet.
Starter ist einmalig 69 $ = 69 $ Scan-Guthaben, 1 Sitz, kein Rollover. Pro ist 199 $/Monat = 6 Web-Pentests/Monat, 3 Sitze, Rollover-Obergrenze 2×. Business ist 599 $/Monat = 15 Web-Pentests/Monat, 10 Sitze, Rollover-Obergrenze 2×. Top-up-Pakete (S/M/L/XL) füllen Ihr Guthaben jederzeit ohne Abonnement auf.
Fehlgeschlagene Scans geben die Reservierung vollständig frei. Keine Überschreitungsgebühren, keine Token-Mathematik, keine Überraschungs-Multiplikatoren. Abonnements sind selbstständig über den Billing-Tab kündbar.
Benötige ich eine Kreditkarte zur Anmeldung?
Nein. Die Registrierung erfolgt ausschließlich per Magic-Link-E-Mail. Ihr Mandant wird beim ersten Klick angelegt. Kartendaten benötigen Sie erst beim Kauf eines Scans oder beim Abschluss eines Abonnements.
Kann ich jede beliebige Website scannen?
Nein — nur Assets, deren Kontrolle Sie nachweisen können. Jedes Ziel muss die Domain Control Verification (DNS-TXT, HTTP-Datei oder Meta-Tag) bestehen, und Sie müssen ein unterschriebenes Rules-of-Engagement-Dokument hochladen. Beide Sperren sind fest kodiert — kein Tier oder Override hebt sie auf.
Wie geht AssurePort mit der DSGVO um?
EU-Datenresidenz wird auf Plattformebene erzwungen. Wir schließen mit jedem Kunden einen AVV, das Auditprotokoll ist nur erweiterbar, Zwei-Faktor-Authentifizierung steht jedem Konto zur Verfügung, und unser Datenschutzverletzungs-SLA beträgt 72 Stunden. Schreiben Sie mit Ihrem rechtlichen Firmennamen an legal@assureport.com — wir unterzeichnen innerhalb eines Werktages.
Wie lange dauert ein Scan?
Web-Pentest-Scans dauern in der Regel 30–45 Minuten. API- und GitHub-SAST-Scans sind in 10–25 Minuten abgeschlossen. Der Fortschritt wird live in die Konsole gestreamt; der PDF-Bericht wird nach Abschluss der Pipeline automatisch per E-Mail zugestellt.
Welche Ausgabe erhalte ich?
Eine Markdown-Befundliste und einen gebrandeten PDF-Bericht. Jeder Hochrisiko- und Kritisch-Befund enthält einen CVSS-v3.1-Score, eine OWASP-Top-10-Zuordnung, einen Reproduktionsbefehl und Remediation-Code in der Sprache des Ziel-Stacks.
Unterstützen Sie MSSPs, Beratungen oder White-Label-Partnerprogramme?
Derzeit nicht. AssurePort ist ausschließlich Direktkundengeschäft — Self-Service-Anmeldung, Self-Service-Abrechnung, kein Reseller-Programm. Wir halten die Betriebsfläche bewusst klein, um die Mandantenisolation zu schützen und die Angriffsfläche zu reduzieren.
Was passiert, wenn ein Scan fehlschlägt?
Die Reservierung wird automatisch freigegeben — keine Belastung. Fehlgeschlagene Scans erscheinen mit dem Fehlergrund im Auditprotokoll. Sobald das zugrunde liegende Problem behoben ist (z. B. DCV abgelaufen, Ziel nicht erreichbar), können Sie den Scan erneut einreichen.
Kann ich Befunde in meinen Issue-Tracker exportieren?
JSON- und Markdown-Export sind heute über die öffentliche API verfügbar. Native Jira-, Linear- und GitHub-Issue-Exporter befinden sich auf der v1.3-Roadmap.
Warum Magic-Link-Anmeldung statt Passwörtern?
Passwörter sind 2026 die häufigste Ursache für Account-Übernahmen — wiederverwendete Anmeldedaten, Phishing, Password-Spray. Magic Links beseitigen diese Angriffsoberfläche vollständig: Jede Sitzung beginnt mit einem Klick als E-Mail-Kontrolle; optional kann ein TOTP-Code als zweiter Faktor verlangt werden.
Was, wenn ich eine Schwachstelle in AssurePort selbst finde?
Melden Sie es an abuse@assureport.com oder über /.well-known/security.txt. Wir trägen innerhalb von 24 Stunden, kommunizieren Behebungsfristen und veröffentlichen akzeptierte Befunde — auch aus unserem eigenen Self-Pentest — im öffentlichen Changelog.
Wer steckt hinter AssurePort?
Ein kleines Gründerteam, das sich auf EU-Edge-Sicherheits-Tooling spezialisiert hat. Wir betreiben AssurePort selbstfinanziert — kein Risikokapital, kein Exit-bedingter Druck zur Überversprechung. Kontaktieren Sie uns unter hello@assureport.com.
Kann ich meine Website kostenlos ohne Anmeldung scannen?
Ja — teilweise. Geben Sie Ihre Domain auf der Startseite ein; AssurePort führt sofort eine Oberflächenvorschau durch: fehlende Sicherheits-Header, TLS-Konfiguration und erkannter Technologie-Stack. Kein Konto erforderlich, keine Payloads gesendet.
Um den vollständigen KI-gestützten Penetrationstest zu sehen — echte Exploit-Ketten, reproduzierbare PoCs, CVSS-bewertete Befunde — erstellen Sie ein Konto. Ein vollständiger Web-Pentest startet bei $69 pro Scan. Datenschutz §12 und Nutzungsbedingungen §13a regeln den Umgang mit Vorschaudaten.
Ihre Frage nicht gefunden?
Schicken Sie uns alles — Feedback, Feature-Anfragen, Fehlerberichte. Wir lesen jede Nachricht und antworten innerhalb eines Werktages.
Feedback-Formular öffnen