Cybersecurity-Audits
Passive Sicherheitsanalyse — DNS, TLS, E-Mail-Authentifizierung, Tracking, AVV. Schwerpunkt: regulierte Branchen mit Berufsgeheimnis (§203 StGB, §43a BRAO, §57 StBerG).
Wir auditieren Kanzleien, Steuerberater und Game Studios — passiv, §202a-konform, ohne Hochglanz-PDF. Wir bauen Software, die mit sensiblen Daten so umgeht, wie es das Gesetz verlangt. Und wir härten Backends, bevor jemand anderes sie testet.
Die technische und rechtliche Integrität digitaler Systeme — auditiert, gebaut, dokumentiert.
Passive Sicherheitsanalyse — DNS, TLS, E-Mail-Authentifizierung, Tracking, AVV. Schwerpunkt: regulierte Branchen mit Berufsgeheimnis (§203 StGB, §43a BRAO, §57 StBerG).
Web-Anwendungen, Automation-Pipelines, Integrationsschichten. Wir bauen, was vom Markt nicht angeboten wird — DSGVO-konform, dokumentiert, wartbar.
Selbst-gehostete Dokumenten-Architekturen für Kanzleien und KMU. OCR, Volltextsuche, Mandantenakte, Aufbewahrung — ohne dass Daten in fremde Clouds wandern.
Anti-Cheat-Architektur, Multiplayer-Backend-Reviews, DDoS-Resilienz für Game-Server, DSGVO für Indie-Studios und Publisher. Sicherheit, die das Spielerlebnis nicht verschlechtert.
Ein Sicherheits-Audit ist kein Verkaufsgespräch. Es ist ein schriftlicher Befund, der hält, wenn Aufsicht und Versicherung Fragen stellen.
Unsere Audits sind vollständig passiv — keine Login-Versuche, keine Exploits, keine volumetrischen Scans.
DNS, WHOIS, crt.sh, Wayback, robots.txt, leichter Port-Scan — alles ohne aktive Angriffe.
Netzwerkanalyse der öffentlichen Frontends: Tracking, Drittanbieter, AVV-Lücken, JS-Schwachstellen.
Gewichteter Score nach Schweregrad und Bußgeld-Potenzial — kritisch, hoch, mittel, niedrig.
Konkrete Maßnahmen mit Aufwandsschätzung und Priorisierung. Kein PDF-Bullshit.
Rechtlicher Rahmen. Wir agieren strikt im Rahmen von §202a StGB. Alle Analysen beschränken sich auf öffentlich abrufbare Informationen und Protokoll-Header. Kein Credential-Testing. Keine Path-Traversal-Versuche. Keine Brute-Force-Aktivitäten. Diese Selbstbeschränkung ist die Voraussetzung dafür, dass wir Sie ohne Mandatsvereinbarung vorab informieren dürfen.
Auszug aus realen Audits — Mandanten und Domains anonymisiert. So sieht ein Befund-Ticket bei uns aus.
Eingehende E-Mail-Authentifizierung wird geprüft, aber bei Fehlschlag nicht durchgesetzt. Angreifer können im Namen der Kanzlei Mandanten anschreiben, ohne dass es technisch verhindert wird.
Mandanten-IPs werden bei jedem Seitenaufruf an Google in den USA übermittelt. LG-München-Urteil ist eindeutig. Selbsthosting löst das in 20 Minuten — wir liefern den Snippet mit.
Aim-Hits werden vom Client gemeldet, vom Server geglaubt. Klassisches Anti-Cheat-Antipattern. Mit server-authoritativer Validierung lösbar, ohne dass die Latenz spürbar steigt.
Server akzeptiert RC4 und 3DES. Wirkt auf Versicherer und Cyber-Auditoren als rotes Tuch, kostet Punkte im NIS2-Selbst-Assessment. Konfigurationsänderung am Reverse-Proxy.
CSRF-Vektor offen, Cookie wird auch über unverschlüsselte Subdomains gesendet. Bei einem Login-Portal für Mandantenakten ist das ein Risiko, das nicht auf Audit-Ticket #7 stehen darf.
Upload-Endpoint akzeptiert beliebige Dateitypen, beliebige Größe, keine Magic-Byte-Prüfung. Klassischer DoS-Vektor — und bei aktivem Virenscanner trotzdem riskant, weil RCE-Pfade in alten Scanner-Versionen existieren.
Drei Welten — ein gemeinsamer Nenner: regulierte, sensible Daten, die einer hohen technischen und rechtlichen Sorgfalt unterliegen.
Mandantenkommunikation, beA, §43a BRAO, §203 StGB. Sicherheit als Berufspflicht.
DATEV-Integration, Mandanten-Uploadportale, Berufsverschwiegenheit, AVV-Hygiene.
Indie bis Mid-Tier. Multiplayer-Backends, Account-Security, DSGVO bei Telemetrie.
Auftragsverarbeiter-Hygiene, Schrems II, Pen-Test-Vorbereitung, Compliance-Doku.
Patientendaten, KIM, ePA-Anbindung, §203 StGB, §75c SGB V.
NIS2-Vorbereitung, IT-SiG 2.0, KRITIS-Schwelle, ISO 27001 Vor-Audit.
Live-Service-Spiele tragen Wartelisten, Real-Money-Trading, anonyme Accounts und Telemetrie-Pipelines, die DSGVO-relevant sind. Wir verstehen die Architektur — und ihre Bruchstellen.
Wir prüfen Multiplayer-Backends auf Manipulationssicherheit, bewerten Anti-Cheat-Strategien (server-authoritativ vs. client-side), modellieren DDoS-Resilienz für Match-Server, und auditieren Authentication-Stacks gegen Account-Takeover.
Wir verstecken den Tech-Stack nicht. Tools werden nach Sicherheit, Wartbarkeit und Datenschutz gewählt — nicht nach Hype.
Ein erstes Risiko-Briefing für Ihre Domain ist kostenlos und unverbindlich. Sie bekommen einen schriftlichen Befund — keine Verkaufsbroschüre.
Senden Sie uns Ihre Domain — wir senden Ihnen innerhalb von 48 Stunden eine passive Sicherheits- und DSGVO-Analyse zurück. Ohne Anmeldung, ohne Login, ohne aktive Tests.