Zum Inhalt springen
Blocify

Leistungen

Sicherheit, QA & Compliance

Finden Sie es, bevor es jemand anderes tut.

Sicherheitsarbeit ist am günstigsten, wenn sie laufend passiert, und am teuersten, wenn sie eine Überraschung ist. Wir betreiben sie als Teil der Lieferung — Bedrohungsmodelle beim Entwurf, automatische Prüfungen in der Pipeline und eine Durchsicht, bevor etwas mit Konsequenzen live geht.

Wir bieten sie auch eigenständig an, für Teams, die anderswo gebaut haben und nun eine unabhängige Einschätzung brauchen: Penetrationstests für Anwendungen, Prüfung der Cloud-Konfiguration, Vorbereitung von Smart-Contract-Audits und ein Maßnahmenplan mit Aufwandsschätzungen.

Auf der Compliance-Seite übernehmen wir die technische Hälfte — Nachweise, Kontrollen, Dokumentation —, damit Ihr Prüfer und Ihre Rechtsabteilung über Papier streiten und nicht über Ihre Architektur.

Capabilities

What this practice actually covers.

01

Sicherheitsprüfung von Anwendungen

Manuelle Durchsicht plus Werkzeuge über die Flächen, die tatsächlich angegriffen werden: Anmeldung, Berechtigungen, Mandantengrenzen und die Integrationsschicht.

  • Prüfung von Anmeldung, Sitzungen und Zugriffskontrolle
  • Test der Mandantentrennung und von Rechteausweitung
  • Prüfung auf Injektion, Deserialisierung und Dateiverarbeitung
  • Abhängigkeits- und Lieferkettenanalyse mit SBOM
02

Penetrationstests

Zeitlich begrenzte, klar abgegrenzte Tests gegen eine Staging-Umgebung, berichtet in einem Format, das die Sicherheitsfragebögen Ihrer Kunden akzeptieren.

  • Penetrationstests für Webanwendungen und APIs
  • Tests mobiler Anwendungen inklusive lokaler Speicherung und Transport
  • Prüfung der Cloud- und Infrastrukturkonfiguration
  • Nachtest nach Behebung, inklusive
03

Vorbereitung von Smart-Contract-Audits

Statische Analyse, Invariantentests und interne Durchsicht, die genau die Findings entfernen, für deren Entdeckung Sie nie einen externen Auditor hätten bezahlen sollen.

  • Slither, Echidna und Foundry-Invarianten-Läufe
  • Modellierung ökonomischer und Governance-Angriffe
  • Interne Prüfung durch eine zweite erfahrene Contract-Person
  • Koordination des externen Audits und Behebung der Findings
04

Sicherheit von KI-Systemen

Eine neuere Angriffsfläche mit alten Fehlermustern. Wir testen, wozu sich das Modell überreden lässt und was es dann erreichen kann.

  • Tests auf Prompt-Injektion und Jailbreaks gegen Ihre Leitplanken
  • Prüfung von Werkzeugrechten und Grenzen für Datenabfluss
  • Prüfung auf Leckagen aus Trainings- und Retrieval-Daten
  • Red-Team-Bericht mit reproduzierbaren Fällen
05

QA-Automatisierung

Tests, die laufen, ohne dass jemand daran denken muss — bei jedem Commit, mit Ergebnissen, die auch eine Produktverantwortliche lesen kann.

  • End-to-End-Suites mit Playwright über die kritischen Abläufe
  • API-Vertragstests und simulierte Integrationsumgebungen
  • Last-, Dauer- und Chaostests, um die echte Obergrenze zu finden
  • Regressionspakete für Releases und Go-/No-Go-Kriterien
06

Compliance-Engineering

Der technische Nachweis hinter dem Zertifikat: Protokollierung, Zugriffskontrolle, Datenkarte, Aufbewahrung und die Dokumentation, die das belegt.

  • DSGVO-Datenkarte, Aufbewahrungsrichtlinie und Unterstützung beim AV-Vertrag
  • Umsetzung und Nachweis von Kontrollen für ISO 27001 und SOC 2
  • Bewertung der NIS2- und DORA-Reife für regulierte Branchen
  • Einstufung nach EU-KI-Verordnung und technische Dokumentation

Deliverables

What lands in your account.

  • Befundbericht mit Schweregrad, Reproduktionsschritten und Aufwand
  • Zusammenfassung für die Geschäftsführung, geeignet für Kunden und Investoren
  • Automatische Sicherheits- und QA-Prüfungen, in Ihre Pipeline eingecheckt
  • Dokumentationspaket zu Kontrollen und Nachweisen
  • Nachtestbericht, der die Behebung bestätigt

Stack

  • Burp Suite
  • OWASP ZAP
  • Semgrep
  • Trivy
  • Slither
  • Echidna
  • Playwright
  • k6
  • Snyk

Chosen per engagement, not by habit. If your team already runs something else and it works, we work in it rather than around it.

Staffed by

Every engagement in this practice is delivered by a named team you interview yourself — designed, hired and led through our team-building practice.

See the people

Engagement

Three ways to start.

Indicative starting figures for a typical engagement, excluding VAT. Your actual number comes from a written scope — but it will be in the same neighbourhood.

Sicherheitsprüfung

Eine unabhängige Einschätzung vor Launch oder Finanzierungsrunde.

Duration
2 Wochen
Team
2 Security Engineers
From
€16,500

Compliance-Vorbereitung

Nachweisreife für ISO 27001 oder SOC 2 herstellen.

Duration
6–10 Wochen
Team
Entwicklung + Beratung
From
€34,000

Laufende Sicherheit

Pipeline und Sicherheitslage dauerhaft gesund halten.

Duration
Rollierend
Team
Anteiliger Security Engineer
From
€6,900 / month

FAQ

Questions about this practice.

Ask us directly
Dürfen wir den Bericht mit Kunden teilen?
Ja. Jede Prüfung enthält eine Zusammenfassung für die Geschäftsführung, die zum Teilen mit Kunden, Partnern und Investoren geschrieben ist — neben den technischen Details für Ihre Entwicklung.
Zertifizieren Sie uns für ISO 27001 oder SOC 2?
Nein — die Zertifizierung kommt von einem akkreditierten Prüfer. Wir übernehmen die technische Hälfte: Kontrollen umsetzen, Nachweise erzeugen und die technische Dokumentation schreiben, nach der gefragt wird.

Loslegen

Sagen Sie uns, was gebaut werden soll — oder wer es bauen soll.

Schildern Sie die Lage so, wie sie wirklich ist. Sie bekommen ein zugeschnittenes Angebot, ein benanntes Team, einen festen Zeitplan und eine Zahl, die Sie einem Vorstand vorlegen können.

Eine Partnerin oder ein Partner antwortet innerhalb eines Werktags — mit Rückfragen, nicht mit einer Vertriebsstrecke.