SEC / 01 Cybersecurity & Code Security

Schwachstellen finden.
Sauber schließen.

Wir prüfen Anwendungen, Code und KI-Systeme – mit Reviews und autorisierten Angriffssimulationen. Sie erhalten priorisierte Befunde, konkrete Korrekturen und dokumentierte Gegentests.

Ein klarer Auftrag. Benannte Verantwortliche. Nachvollziehbare Ergebnisse.

Abstrakte Studie aus präzise ausgerichteten Glasflächen und Licht als Bild für eine nachvollziehbare Sicherheitsprüfung.
FYN LABS / SECURITYVon der Lücke zum Nachweis.
Schriftlich autorisiertNach Risiko priorisiertMit Gegentest abgeschlossen

01 Der richtige Einstieg

Dort prüfen,
wo es zählt.

Ein konkretes System ist der Ausgangspunkt. Wir klären, welche Prüfung dafür sinnvoll ist und welche Belege Sie am Ende brauchen.

01 / ANWENDUNGEN

Schwachstellen
sichtbar machen.

Webanwendungen, Schnittstellen, Berechtigungen und Datenwege im vereinbarten Umfang untersuchen.

  • Nachvollziehbare Befunde
  • Risiko und betroffene Funktionen
  • Priorisierter Maßnahmenplan
02 / RED TEAMING & PENTESTS

Angriffswege
gezielt prüfen.

Freigegebene Angriffsszenarien durchspielen und untersuchen, wo technische oder organisatorische Kontrollen versagen.

  • Vereinbarte Spielregeln und Testfenster
  • Belegte Angriffspfade und Voraussetzungen
  • Prioritäten für Härtung und Nachprüfung
03 / CODE REMEDIATION

Die Ursache
im Code beheben.

Problematische Stellen eingrenzen, Korrekturen entwickeln und mit Ihrem Team reviewen.

  • Reviewbarer Änderungsvorschlag
  • Passende Regressionstests
  • Dokumentierter Gegentest
04 / KI- & AGENTENSICHERHEIT

Autonomie
auf die Probe stellen.

Prompt Injection, Tool-Rechte und mögliche Datenabflüsse in freigegebenen Testszenarien prüfen.

  • Abgegrenzte Testszenarien
  • Klare Werkzeug- und Datengrenzen
  • Konkrete Härtungsmaßnahmen

02 Der Unterschied liegt im Abschluss

Gefunden ist
noch nicht behoben.

Ein Scanner-Hinweis ist der Anfang. Entscheidend ist, ob sich der Befund bestätigen lässt – und ob die Korrektur anschließend standhält.

BEISPIELBEFUND / FIKTIVAPP-01

Eine Rollenprüfung
greift nicht überall.

Ein vertraulicher Datensatz ist über einen zweiten Zugriffsweg erreichbar. So könnte der dokumentierte Prüfpfad aussehen:

  1. 01
    Befund bestätigen

    Betroffenen Zugriff im autorisierten Testsystem reproduzieren. Voraussetzung und Auswirkung festhalten.

  2. 02
    Ursache korrigieren

    Berechtigungsprüfung am richtigen technischen Ort ergänzen. Änderung mit dem zuständigen Team prüfen.

  3. 03
    Erneut nachweisen

    Unerlaubten Zugriff und weiterhin erlaubte Nutzung testen. Ergebnis mit der geprüften Version verknüpfen.

Illustration unseres Vorgehens – kein Kundenbefund und kein Messergebnis.

03 Sicherheit beginnt beim Auftrag

Ihre Systeme.
Ihre Kontrolle.

01

Prüfumfang schriftlich festlegen.

Systeme, Zugänge, erlaubte Handlungen, Zeitfenster und Ansprechpartner werden vor dem ersten Test vereinbart.

02

Datenwege vorab entscheiden.

Welche Daten gebraucht werden, wer sie sehen darf und welche Werkzeuge eingesetzt werden, steht vor der Verarbeitung fest.

03

Änderungen bewusst freigeben.

Korrekturen werden nachvollziehbar vorbereitet. Produktive Änderungen erfolgen erst nach der vereinbarten Freigabe.

04

Mit verwertbaren Belegen übergeben.

Befundliste, Prioritäten, Änderungen, Testresultate und offene Punkte bleiben bei Ihrem Team.

Orientierungsrahmen für den Prüfauftrag

Prüfkatalog, Version und Tiefe werden passend zum System schriftlich festgelegt.

FYN LABS Werkzeuge & Verantwortung

Viele Werkzeuge.
Ein Prüfmaßstab.

Wir kombinieren spezialisierte Security-Werkzeuge, mehrere Modellfamilien und fachliche Gegenprüfung. Die Auswahl folgt dem Prüfziel, den Daten und den erlaubten Methoden. Entscheidend bleibt der reproduzierbare Befund.

Für die interne Arbeit wurde FYN Labs zusätzlich von OpenAI für Daybreak Blue freigeschaltet. Unsere Kundenleistungen bleiben eigenständige Angebote mit separat vereinbarten Werkzeugen und Datenwegen.

OpenAI Daybreak Blue: bestätigter Zugangsstatus

Die Freigabe gilt für zugelassene interne Nutzer. Sie ist keine OpenAI-Partnerzertifizierung und umfasst keinen Daybreak-Zugang für Kunden. Die Nutzung von Daybreak in kundenbezogenen Leistungen bedarf einer gesonderten Klärung mit OpenAI.

Offizielle Programminformation ↗

04 Vor dem ersten Gespräch

Klarheit vor
dem Zugriff.

Was kostet die Prüfung?

Das hängt von Systemumfang, Prüftiefe und vereinbarter Behebung ab. Nach dem Erstgespräch erhalten Sie ein schriftliches Angebot mit Leistungsumfang, Ergebnissen und Preis. Es beginnt kein Test ohne Auftrag.

Können Sie auch Red Teaming und Pentests anbieten?

Ja. Wir legen Prüfziel, Zielsysteme, erlaubte Methoden, Testfenster und Abbruchregeln vorab fest. Die Durchführung nutzt für den Auftrag freigegebene Werkzeuge. Sie erhalten belegte Befunde, Prioritäten und konkrete Maßnahmen.

Welche Standards fließen ein?

Die Prüfkriterien werden passend zum System vereinbart. Für KI-Anwendungen können beispielsweise die OWASP Top 10 für LLM-Anwendungen als Orientierung dienen; Codekorrekturen werden mit passenden Tests belegt.

OWASP-Prüfthemen ansehen ↗
Müssen wir vertraulichen Code hochladen?

Nicht für das Erstgespräch. Später werden Zugriff, Datenklasse, erlaubte Verarbeitung und Aufbewahrung ausdrücklich vereinbart. Bitte schicken Sie keine Zugangsdaten oder vertraulichen Quelltexte über das Kontaktformular.

Ihr nächster Schritt

Was soll sicherer werden?

Bringen Sie eine Anwendung, einen Entwicklungsablauf oder ein KI-System mit. Wir klären den passenden Prüfauftrag.

Security-Erstgespräch vereinbaren Security Engineering & Governance bei Normkontor ↗