Web-App Pentest
ab CHF 1'490
Eine Webanwendung nach OWASP Top 10 und Geschäftslogik. Audit-fähiger Bericht mit CVSS-Bewertung, Retest inklusive.
Ein Penetrationstest, oft kurz Pentest oder ethisches Hacking genannt, ist ein simulierter, manueller Angriff auf Ihre kritischen Systeme. SIDD-Tester arbeiten nach OWASP, PTES und OSSTMM, mit benanntem Lead-Tester und nachvollziehbarem Report. Kein Scanner-Output, sondern echte Geschäftslogik-Befunde.
Im Einsatz für regulierte Branchen und KMU
Synonyme für denselben Vorgang: ein autorisierter Angriff auf Ihre kritischen Systeme, um echte Schwachstellen vor echten Angreifern zu finden.
Einfache, günstige Pentests sind oft (teil-)automatisiert und scannen mit vorgefertigten Tools nach bekannten Schwachstellen. Sie identifizieren Oberflächenprobleme, übersehen aber Geschäftslogik-Fehler, Designfehler oder Zero-Days. Manuelle Penetrationstests werden von zertifizierten Pentester:innen durchgeführt, die massgeschneiderte Angriffsszenarien entwickeln, tiefer eindringen und konkrete Behebungsempfehlungen geben, inklusive vollständigem, geschäftsverständlichem Report.
Für reine Vulnerability-Scans bieten wir den separaten Schwachstellenscan ab CHF 5'000.
Wir testen nach den drei führenden Standards der Branche.
Wir decken den vollen Scope ab, einzeln oder kombiniert:
Pentests sind keine Standardprodukte, wir geben Ihnen aber transparente Rahmen je Test-Typ. Endpreis nach Scoping.
| Test-Typ | Typische Dauer | Preisrange |
|---|---|---|
| Web-App (mittel) | 5–10 Tage | CHF 12'000 – 25'000 |
| External Network | 3–7 Tage | CHF 8'000 – 18'000 |
| Internal Network | 5–10 Tage | CHF 12'000 – 28'000 |
| API (REST/GraphQL) | 4–8 Tage | CHF 10'000 – 22'000 |
| Mobile App (iOS/Android) | 6–10 Tage | CHF 14'000 – 26'000 |
Endpreis hängt ab von Scope-Umfang, Anzahl Endpoints/Hosts, gewünschter Tiefe (Black/Grey/White Box), Retest-Anforderungen.
Web-App Pentest
ab CHF 1'490
Eine Webanwendung nach OWASP Top 10 und Geschäftslogik. Audit-fähiger Bericht mit CVSS-Bewertung, Retest inklusive.
Infrastruktur-Pentest
auf Anfrage
Externer Perimeter oder internes Netzwerk. Scope nach Anzahl Hosts und Diensten, Festpreis nach dem Scoping-Call.
Vollständiger Scope
auf Anfrage
Web, API, Cloud und Netzwerk kombiniert. Für Zertifizierungen, FINMA-Audits und Due Diligence.
Sechs Phasen, transparent dokumentiert.
Digitaler Dienstleistungsvertrag und Rules of Engagement.
Ziele, Scope, Methodik, Zeitplan festlegen. Berechtigungen erteilen.
Informationsbeschaffung zu Ziel-Systemen, IP-Adressen, Anwendungen.
Manuelle und automatisierte Tests identifizieren Angriffsvektoren und bewerten Risiken.
Schwachstellen werden ausgenutzt, Zugriff, Datenextraktion, Privilege Escalation, alles dokumentiert.
Detaillierter Report mit Befunden, CVSS-Scores, Behebungsempfehlungen, Lessons Learned. Debrief-Call inklusive.
Ein Pentest ist nur so gut wie die Person, die ihn durchführt, und so glaubwürdig wie das Haus dahinter: Bei SIDD verbinden sich zertifizierte Tester, eigenes Engineering und juristische Vertraulichkeit.
Sie wissen, wer Ihre Systeme angreift: Ein namentlich benannter, zertifizierter Lead-Tester (OSCP, CREST-trainiert) bleibt vom Scoping bis zur Behebungsabnahme Ihr fester Ansprechpartner. Keine wechselnden Subunternehmer, keine anonymen Berichte.
Unser CTO Oliver Stutz führt ein internes InfoSec- und Software-Engineering-Team. Wer selbst Anwendungen baut, erkennt Geschäftslogik-Fehler und Auth/AuthZ-Schwächen, die reine Scanner und reine Berater übersehen.
Wo Dr. Staiger als Anwalt tätig wird, fallen Ihre Schwachstellen unter das Berufsgeheimnis nach Art. 321 StGB. Befunde werden ausschliesslich mit den von Ihnen benannten Personen geteilt, ein Vertraulichkeitsniveau, das rein technische Anbieter nicht bieten.
Wir verkaufen Ihnen nicht erst die Lücke und dann das Produkt, das sie schliesst. Der Pentest bleibt eine unabhängige Prüfung, das hält den Report gegenüber ISO 27001, DORA oder NIS2 audit-glaubwürdig.
Rules of Engagement, Auftragsbearbeitung und Haftungsfragen klären promovierte Jurist:innen, während das InfoSec-Team testet. So sind Vertrag, Autorisierung und Datenschutz sauber geregelt, bevor der erste Angriff läuft.
SIDD ist seit 2017 als Schweizer Marke tätig, mit Erstantwort innert 24 Stunden und fester Ansprechperson. Mandate in CH, EU, UK und US erlauben Pentests auch über mehrere Standorte und Rechtsräume hinweg.
Für KMU bieten wir Penetrationstests als Festpreispaket mit klar definiertem Scope: eine Webanwendung, der externe Perimeter oder ein abgegrenztes Netzwerksegment. Sie erhalten denselben manuellen Testansatz und denselben nachvollziehbaren Report wie unsere Konzernkunden, zu einem planbaren Preis.
Über den reinen Penetrationstest hinaus prüfen wir im IT-Security-Audit Ihre technischen und organisatorischen Massnahmen gegen anerkannte Rahmenwerke wie ISO 27001 und den IKT-Minimalstandard. Sie erhalten eine priorisierte Massnahmenliste, mit der sich Risiken nachweisbar reduzieren lassen.
Sie erhalten einen audit-fähigen Bericht: Management-Summary, technische Befunde mit CVSS-Score, Reproduktionsschritte und konkrete Behebungsempfehlungen. Nach der Behebung ist ein Retest inklusive.
Unser Bericht wird von den Stellen akzeptiert, die für Sie zählen:
Unser Werkzeug: LexCommand
LexCommand ist unsere hauseigene, zitatgestützte Rechts-KI für das Recht der Schweiz, Deutschlands, Österreichs und der EU. Entwickelt und souverän in der Schweiz betrieben von der Priverion GmbH, dem Unternehmen hinter SIDD. Datensouveränität und Belegbarkeit predigen wir nicht nur, wir haben sie in unser Werkzeug eingebaut, ergänzend zur Priverion-Plattform.
Die KI läuft selbst gehostet auf Schweizer Infrastruktur, ohne externe Cloud-LLMs. Als unabhängiges Schweizer Unternehmen ohne ausländische Muttergesellschaft verarbeiten wir Ihre Unterlagen in einer Umgebung, die wir kontrollieren.
Jede rechtliche Aussage ist auf eine abrufbare Primärquelle rückführbar, oder sie erscheint nicht. So werden unsere Empfehlungen auditierbar und nachvollziehbar, statt nur plausibel zu klingen.
LexCommand übernimmt das Suchen, Abgleichen und Belegen. Das verkürzt Durchlaufzeiten und gibt unseren Senior-Beratenden Zeit für Urteil und Mandantengespräch, bei gleichbleibender Sorgfalt.
Datenschutz, Informationssicherheit und KI-Sicherheit betrachten wir auf einer geteilten Quellenbasis mit Framework-Crosswalk. So sehen Sie überschneidende Pflichten in einem konsolidierten Bild statt in drei isolierten Analysen.
Konkret für den Pentest-Bericht: LexCommand belegt zu jedem Befund die konkret verletzte Pflicht mit Quellenangabe und legt über den Framework-Crosswalk offen, welche Anforderungen aus ISO 27001, DORA, NIS2 und revDSG derselbe Mangel zugleich berührt, damit der Report audit-glaubwürdig bleibt.
Zeitlich deterministisch (Stand heute oder zu jedem Stichtag), mit Jurisdiktions-Isolation (CH/DE/AT/EU) und einem Zitat-Verifizierer am Ende jeder Antwort.
Je nach Scope 3–10 Tester-Tage. Inklusive Reconnaissance, Testdurchführung, Reporting und Debrief liegt die Kalenderdauer bei 2–4 Wochen ab Kick-off.
Wir empfehlen meist Grey Box (begrenzte Vorinformation, ggf. Standard-Account). Black Box ist realistisch, aber zeitaufwändig. White Box deckt die meisten Schwachstellen pro Tag auf, gut für interne Audits.
Auf Wunsch ja. Ein Retest nach Ihrer Behebung kostet typischerweise 20–30 % des Initialaufwands und ist in vielen Mandaten mitvereinbart.
Beide. Der Report enthält ein Executive-Summary für Geschäftsleitung/Verwaltungsrat und einen Technical-Detail-Teil für Ihre IT/Entwickler:innen, jeweils mit CVSS-Scores und Behebungsempfehlungen.
Wenn Sie regelmässig auf bekannte Schwachstellen prüfen wollen, reicht der Schwachstellenscan. Für die Validierung von Geschäftslogik, Auth/AuthZ und manuelle Angriffspfade brauchen Sie einen Pentest. Viele Kunden kombinieren beides (Scan quartalsweise, Pentest jährlich).
Ja. Befunde werden ausschliesslich mit von Ihnen benannten Personen geteilt. Anfragen unterliegen Art. 321 StGB Schweigepflicht.
30-minütiger Scoping-Call. Wir nennen Ihnen Preis und Zeitrahmen direkt im Anschluss.