Sicherheit aus der Sicht der Gegenseite.

Offensiver Sicherheitsforscher. Ich finde die Schwachstellen Ihrer Web-Infrastruktur, bevor es ein Angreifer tut (offengelegte Geheimnisse, verwundbare Konfigurationen, zugänglicher Quellcode) und gebe Ihnen die Mittel zur Behebung.

Audit anfragen →Findings ansehen
fraudless — reconlive
$
test your domain right there
0+
Kontaktierte Unternehmen
0
Bestätigte CVE / Findings
// 01

Wonach ich suche.

Eine Web-Infrastruktur legt weit mehr offen, als man denkt. Vier Vektorfamilien bündeln den Großteil des realen Risikos und bleiben unsichtbar, bis jemand von der richtigen Seite hinschaut.

01

Offengelegte Geheimnisse

Öffentliche .env-Dateien, Klartext-Zugangsdaten, im Frontend-Code vergessene API-Schlüssel und Tokens. Das gefährlichste Geheimnis ist das, das der Entwickler für privat hält.

.envAPI-KeysZugangsdatenSMTP-Tokens
02

Serverkonfiguration

Fehlende Security-Header, permissives CORS, falsch konfiguriertes TLS, offengelegte Dienste. Die Tür wurde nicht aufgebrochen, sie stand bereits offen.

HeaderCORSSSL/TLSDirectory Listing
03

Sensible Dateien

Vergessene Backups, zugängliche .git-Repositories, Source Maps in Produktion, SQL-Dumps. Der komplette Quellcode einer App, erreichbar in einer Anfrage.

.gitBackupsSource MapsSQL-Dumps
04

Anwendungs-Schwachstellen

Injections, fehlende Authentifizierung, IDOR, umgehbare Geschäftslogik. Dort, wo der Entwickler annahm, ohne je zu prüfen.

XSSSQLiMissing AuthIDOR
// 02

Echte Schwachstellen. Echte Unternehmen.

Drei Entdeckungen unter anderen, verantwortungsvoll gemeldet und behoben. Namen gemäß Vertraulichkeitsverpflichtungen anonymisiert.

CRITICALÖffentliches Git-Repository ohne AuthentifizierungBEHOBEN
Digitales Mediannetzwerk, 15 Produktionsseiten

Mit einem einzigen Befehl konnte der komplette Quellcode von 15 Produktionsseiten heruntergeladen werden. Das Repository enthielt einen aktiven Google Cloud-Schlüssel mit Zugriff auf Analytics-Daten von 50 Millionen monatlichen Besuchern, Root-Server-Zugangsdaten und einen JWT-Schlüssel zur Übernahme beliebiger Nutzerkonten.

ImpactVollständiger Zugriff auf die Netzwerkinfrastruktur. Personenbezogene Daten von 600+ Personen in Migrationsdateien exponiert. DSGVO-Verletzung mit Meldepflicht.
CRITICALSicherheitslücke bei der Webagentur, Dutzende Kundenprojekte betroffenBEHOBEN
Medien- und E-Commerce-Gruppe

Die Schwachstelle lag bei ihrer technischen Agentur. Ein zugängliches Git-Repository enthielt Konfigurationsdateien von Dutzenden von Kundenprojekten. Darunter: ein aktiver Live-Stripe-Schlüssel, ein CRM-Zugangscode zur vollständigen Abonnentendatenbank und Zugangsdaten zur Kontoverwaltung.

ImpactVollständiger Zugriff auf Abonnentendatenbank, Zahlungsdaten und Kontoverwaltung. Ein Angreifer hätte betrügerische Rückerstattungen einleiten können.
HIGHÖffentlicher Endpunkt mit dem vollständigen Quellcode der AnwendungBEHOBEN
Mobile Transport-App

Eine öffentliche URL gab ohne Authentifizierung Zugriff auf den gesamten Quellcode. Die Chat-Datenbank war öffentlich lesbar: Gespräche zwischen Fahrern und Fahrgästen waren in Echtzeit sichtbar. Der Code enthielt auch ungeschützte SQL-Injection-Schwachstellen in der mobilen API.

ImpactDie Privatsphäre der Nutzerfahrten war gefährdet. Die API-Schwachstellen ermöglichten theoretisch Zugriff auf alle Plattformdaten.
// 03

Drei Audit-Stufen.

Von der schnellen Diagnose bis zur umfassenden Begleitung. Jedes Audit endet mit einem umsetzbaren, nach realem Impact priorisierten Bericht.

EINSTIEG

LITE-Audit

49–99 €

Schnelle Diagnose Ihrer externen Exposition. Ideal für eine erste Einschätzung.

  • Scan der externen Angriffsfläche
  • Erkennung offengelegter Geheimnisse und Dateien
  • Prüfung der Serverkonfiguration
  • Kompakter Bericht mit Prioritäten
Angebot anfragen
// 04

Neueste Artikel

Forschung und Sicherheitstipps.

Alle Artikel
// 05

Beschreiben Sie Ihre Exposition.

Antwort innerhalb von 24 Arbeitsstunden · kostenlose Erstanalyse

1
2
3

Step 1 · Your need

Häufig gestellte Fragen.