Wir identifizieren die Sicherheitslücken. Sie zahlen pro Fund.
Handverlesene Sicherheitsforscher suchen dauerhaft nach Sicherheitslücken in Ihren Systemen — Webanwendungen, APIs, Infrastruktur, KI und OT. Für jeden bestätigten Fund zahlen Sie eine feste Prämie ab 800 €. Finden wir nichts, zahlen Sie nichts.
Geschlossen oder öffentlich
Öffentliche Plattformen liefern viel Volumen und wenig Substanz. Sechs Punkte, in denen sich ein geschlossenes Programm unterscheidet.
| softScheck (geschlossen) | Öffentliche Plattform | |
|---|---|---|
| Tester | Handverlesen, überprüft, namentlich bekannt | Anonym und für jeden offen |
| Kosten | Nur für bestätigte Funde | Plattformgebühren plus interner Triage-Aufwand |
| Scope | Individuell, jederzeit anpassbar | Standardisiert, wenig flexibel |
| Meldungen | Vorqualifiziert, ohne Duplikate | Viele Duplikate und Fehlalarme |
| Betrieb und Datenschutz | Deutschland, DSGVO, Vertraulichkeit | Oft Server in Drittländern |
| Leistungsumfang | Auf Wunsch bis zur geschlossenen Sicherheitslücke | Meist nur Vermittlung der Meldung |
Ein Programm unter Ihrer Kontrolle
Wir setzen unsere Tester dauerhaft auf Ihre Systeme an. Jede gemeldete Sicherheitslücke prüfen wir nach — bestätigte Funde zahlen Sie, alles andere kostet Sie nichts.
Eigene Sicherheitsforscher
Es testen ausschließlich Sicherheitsforscher von softScheck — zertifiziert, erfahren und mit geprüftem Führungszeugnis.
Prämie nur bei Fund
Keine Grund-, keine Plattformgebühr. Sie zahlen für jede bestätigte Sicherheitslücke, die Ihnen noch nicht bekannt war.
Betrieb in Deutschland
Das Programm läuft auf unserer eigenen Infrastruktur in Deutschland, DSGVO-konform und unter Vertraulichkeitsvereinbarung.
Was wir testen
Von der Webanwendung bis zu KI-, OT- und Medizintechnik. Was im Scope liegt, entscheiden Sie.
Domains und Infrastruktur
Wir behalten laufend im Blick, was von außen erreichbar ist.
Webanwendungen und APIs
Wir testen nach OWASP ASVS: Authentifizierung, Geschäftslogik, Injection.
KI-Systeme
LLM- und ML-Systeme, getestet nach OWASP LLM Top 10 und MITRE ATLAS.
Mobile Anwendungen
iOS und Android nach OWASP MASVS, samt der Backend-Dienste dahinter.
IoT-Geräte
Firmware, Kommunikationsprotokolle und die Hardware selbst.
OT und Smart Meter Gateway
Industrielle Steuerungen und Smart-Meter-Gateways, getestet nach IEC 62443.
Medizinprodukte
Sicherheitstests im Rahmen der MDR, auch nach dem Inverkehrbringen.
Weitere Ziele nach Absprache. Den genauen Scope legen wir gemeinsam fest.
So läuft es ab
Scope und Regeln
Gemeinsam legen wir fest, welche Systeme im Scope sind, wann getestet wird, welche Methoden erlaubt sind und wie der Safe Harbor aussieht.
Die Tests laufen
Unsere Tester arbeiten fortlaufend, mit schriftlicher Beauftragung und lückenlosen Protokollen.
Triage
Wir verifizieren jede Meldung, filtern Duplikate heraus und bewerten den Schweregrad nach CVSS.
Bericht und Prämie
Sie bekommen einen nachvollziehbaren Proof of Concept, eine Einschätzung der Auswirkung und einen konkreten Behebungsvorschlag. Danach wird die Prämie fällig.
Behebung und Retest
Auf Wunsch begleiten wir die Behebung und testen anschließend nach, ob die Sicherheitslücke wirklich geschlossen ist.
Prämien nach Schweregrad
Wie viel eine Sicherheitslücke wert ist, hängt davon ab, wie schwer sie wiegt. Gezahlt wird pro bestätigtem Fund, nicht pro Meldung.
z. B. unauthentifizierte Remote Code Execution auf einem Produktivsystem
z. B. authentifizierte SQL-Injection mit lesendem Zugriff auf einzelne Kundendatensätze
z. B. Cross-Site Request Forgery, mit der sich Kontoeinstellungen ändern lassen
z. B. Informationen aus Fehlermeldungen, fehlende Sicherheitsheader
Bezahlt wird die erste bestätigte Meldung je Sicherheitslücke. Jede weitere Meldung derselben Ursache am selben System gilt als Duplikat. Alle Beträge zzgl. USt. Ihr Jahresbudget vereinbaren wir vertraglich; es begrenzt die Summe aller Prämien.
Was uns unterscheidet
Zertifizierte Tester
Nachgewiesene Zertifizierungen in offensiver Sicherheit: OSCP+, CPTS, CWES und CAPE.
Festes Team
Kein offener Teilnehmerkreis: Sie wissen jederzeit, wer an Ihren Systemen arbeitet.
ISO 27001 und DSGVO
Zertifiziert, in Deutschland betrieben, datenschutzkonform.
Eigene Werkzeuge
Eigenentwickelte Werkzeuge für Red Teaming und Attack Surface Monitoring.
Klare Regeln für beide Seiten
Eine verbindliche Disclosure Policy schafft Klarheit — für Ihr Unternehmen und für die Tester.
Fester Scope
Welche Systeme getestet werden dürfen und mit welchen Methoden, steht vorher fest.
Safe Harbor
Für Tests im Rahmen dieser Policy verzichtet der Auftraggeber auf rechtliche Schritte. Ansprüche Dritter und gesetzliche Vorgaben bleiben unberührt.
Feste Fristen
Wie schnell reagiert und behoben wird, ist verbindlich geregelt.
Abgestimmte Offenlegung
Veröffentlicht wird nur, was abgestimmt ist — auf Wunsch mit CVE-Eintrag.
So läuft eine Offenlegung
Meldung
Meldungen kommen über einen festen, gesicherten Kanal herein.
Bestätigung und Bewertung
Wir bestätigen den Eingang und bewerten die Meldung nach ISO/IEC 30111.
Behebung
Behoben wird innerhalb der vereinbarten Frist.
Offenlegung
Veröffentlicht wird abgestimmt, nach ISO/IEC 29147.
Welche Pflichten das Programm abdeckt
Ein geregeltes Verfahren für Schwachstellen zahlt auf mehrere gesetzliche Vorgaben ein — welche davon für Sie gelten, hängt von Ihrer Branche ab.
| Vorgabe | Was verlangt wird | Was das Programm abdeckt |
|---|---|---|
| Cyber Resilience Act | Verfahren zur Offenlegung von Schwachstellen für Produkte mit digitalen Elementen. Meldepflichten ab 11. September 2026, vollständige Anforderungen ab 11. Dezember 2027. | Meldekanal, Bewertung und abgestimmte Offenlegung. Auf Wunsch unterstützen wir bei den Meldefristen. |
| NIS2 / BSIG | Schwachstellenmanagement und Meldewege nach dem NIS-2-Umsetzungsgesetz (NIS2UmsuCG), in Kraft seit Dezember 2025. | Laufende Tests, dokumentierte Bewertung und nachvollziehbare Behebungsnachweise. |
| EU AI Act | Prüfungen zur Angriffssicherheit von Hochrisiko-KI-Systemen. | Tests von LLM- und ML-Systemen nach OWASP LLM Top 10 und MITRE ATLAS. |
| MDR | IT-Sicherheit von Medizinprodukten, auch im laufenden Betrieb. | Sicherheitstests nach dem Inverkehrbringen, mit Berichten für Ihre technische Dokumentation. |
| DORA | Widerstandsfähigkeit und Sicherheitstests im Finanzsektor. | Fortlaufende Überwachung der externen Angriffsfläche und Tests der Anwendungen. |
| ISO/IEC 29147 und 30111 | Normen für Annahme, Bearbeitung und Offenlegung von Schwachstellen. | Unser Offenlegungsprozess ist an diesen Normen ausgerichtet. |
Das Programm deckt den Umgang mit Schwachstellen ab — eine vollständige Konformitätsbewertung, etwa nach dem Cyber Resilience Act, ersetzt es nicht.
Auf Wunsch übernehmen wir mehr
Wir begleiten den gesamten Vorgang, von der Meldung bis zum bestandenen Retest.
Vollständige Bearbeitung
Meldung, Triage, Behebung, Retest — alles aus einer Hand.
Eskalation
Wird eine Sicherheitslücke aktiv ausgenutzt, reagieren wir umgehend.
Meldefristen
Wir unterstützen Sie bei den Fristen nach dem Cyber Resilience Act.
Anbindung an Ihre Systeme
Wir docken an Ihre bestehenden GRC- und Ticketing-Prozesse an.
Meldefristen nach dem Cyber Resilience Act
Sobald ein Hersteller von einer aktiv ausgenutzten Schwachstelle erfährt, läuft nach dem CRA die Uhr — in drei Stufen. Auf Wunsch unterstützen wir Sie dabei.
Sprechen wir über Ihr Programm
In einem kurzen Erstgespräch klären wir Scope, Regeln und Prämien. Unverbindlich.
- Wir klären, welche Systeme in den Scope gehören, was ausgeschlossen bleibt und wann getestet wird.
- Sie bekommen einen Entwurf der Disclosure Policy und eine Prämienübersicht.
- 30 Minuten. Vorbereiten müssen Sie nichts.
Wir antworten in der Regel innerhalb eines Werktages.