Schwachstellen
sichtbar machen.
Webanwendungen, Schnittstellen, Berechtigungen und Datenwege im vereinbarten Umfang untersuchen.
- Nachvollziehbare Befunde
- Risiko und betroffene Funktionen
- Priorisierter Maßnahmenplan
SEC / 01 Cybersecurity & Code Security
Wir prüfen Anwendungen, Code und KI-Systeme – mit Reviews und autorisierten Angriffssimulationen. Sie erhalten priorisierte Befunde, konkrete Korrekturen und dokumentierte Gegentests.
Ein klarer Auftrag. Benannte Verantwortliche. Nachvollziehbare Ergebnisse.

01 Der richtige Einstieg
Ein konkretes System ist der Ausgangspunkt. Wir klären, welche Prüfung dafür sinnvoll ist und welche Belege Sie am Ende brauchen.
Webanwendungen, Schnittstellen, Berechtigungen und Datenwege im vereinbarten Umfang untersuchen.
Freigegebene Angriffsszenarien durchspielen und untersuchen, wo technische oder organisatorische Kontrollen versagen.
Problematische Stellen eingrenzen, Korrekturen entwickeln und mit Ihrem Team reviewen.
Prompt Injection, Tool-Rechte und mögliche Datenabflüsse in freigegebenen Testszenarien prüfen.
02 Der Unterschied liegt im Abschluss
Ein Scanner-Hinweis ist der Anfang. Entscheidend ist, ob sich der Befund bestätigen lässt – und ob die Korrektur anschließend standhält.
Ein vertraulicher Datensatz ist über einen zweiten Zugriffsweg erreichbar. So könnte der dokumentierte Prüfpfad aussehen:
Betroffenen Zugriff im autorisierten Testsystem reproduzieren. Voraussetzung und Auswirkung festhalten.
Berechtigungsprüfung am richtigen technischen Ort ergänzen. Änderung mit dem zuständigen Team prüfen.
Unerlaubten Zugriff und weiterhin erlaubte Nutzung testen. Ergebnis mit der geprüften Version verknüpfen.
Illustration unseres Vorgehens – kein Kundenbefund und kein Messergebnis.
03 Sicherheit beginnt beim Auftrag
Systeme, Zugänge, erlaubte Handlungen, Zeitfenster und Ansprechpartner werden vor dem ersten Test vereinbart.
Welche Daten gebraucht werden, wer sie sehen darf und welche Werkzeuge eingesetzt werden, steht vor der Verarbeitung fest.
Korrekturen werden nachvollziehbar vorbereitet. Produktive Änderungen erfolgen erst nach der vereinbarten Freigabe.
Befundliste, Prioritäten, Änderungen, Testresultate und offene Punkte bleiben bei Ihrem Team.
Orientierungsrahmen für den Prüfauftrag
Prüfkatalog, Version und Tiefe werden passend zum System schriftlich festgelegt.
FYN LABS Werkzeuge & Verantwortung
Wir kombinieren spezialisierte Security-Werkzeuge, mehrere Modellfamilien und fachliche Gegenprüfung. Die Auswahl folgt dem Prüfziel, den Daten und den erlaubten Methoden. Entscheidend bleibt der reproduzierbare Befund.
Für die interne Arbeit wurde FYN Labs zusätzlich von OpenAI für Daybreak Blue freigeschaltet. Unsere Kundenleistungen bleiben eigenständige Angebote mit separat vereinbarten Werkzeugen und Datenwegen.
Die Freigabe gilt für zugelassene interne Nutzer. Sie ist keine OpenAI-Partnerzertifizierung und umfasst keinen Daybreak-Zugang für Kunden. Die Nutzung von Daybreak in kundenbezogenen Leistungen bedarf einer gesonderten Klärung mit OpenAI.
Offizielle Programminformation ↗04 Vor dem ersten Gespräch
Das hängt von Systemumfang, Prüftiefe und vereinbarter Behebung ab. Nach dem Erstgespräch erhalten Sie ein schriftliches Angebot mit Leistungsumfang, Ergebnissen und Preis. Es beginnt kein Test ohne Auftrag.
Ja. Wir legen Prüfziel, Zielsysteme, erlaubte Methoden, Testfenster und Abbruchregeln vorab fest. Die Durchführung nutzt für den Auftrag freigegebene Werkzeuge. Sie erhalten belegte Befunde, Prioritäten und konkrete Maßnahmen.
Die Prüfkriterien werden passend zum System vereinbart. Für KI-Anwendungen können beispielsweise die OWASP Top 10 für LLM-Anwendungen als Orientierung dienen; Codekorrekturen werden mit passenden Tests belegt.
OWASP-Prüfthemen ansehen ↗Nicht für das Erstgespräch. Später werden Zugriff, Datenklasse, erlaubte Verarbeitung und Aufbewahrung ausdrücklich vereinbart. Bitte schicken Sie keine Zugangsdaten oder vertraulichen Quelltexte über das Kontaktformular.
Ihr nächster Schritt
Bringen Sie eine Anwendung, einen Entwicklungsablauf oder ein KI-System mit. Wir klären den passenden Prüfauftrag.
Security-Erstgespräch vereinbaren Security Engineering & Governance bei Normkontor ↗