SecureBlock

Buchen Sie einen echten Penetrationstest — so einfach wie jede andere Bestellung.

Definieren Sie den Umfang in zwei Minuten, sehen Sie sofort einen Festpreis, und OSCP- und CREST-zertifizierte Tester sind innerhalb von 48 Stunden auf Ihren Systemen. Berichte fließen direkt in SOC 2-, ISO 27001-, PCI DSS- und HIPAA-Nachweisanforderungen ein.

Musterbericht ansehen
Manuelle Tests, kein ScanKostenloser Retest inklusiveErgebnisse in 10 Werktagen
Nachweise akzeptiert für
SOC 2ISO 27001PCI DSSHIPAA
Tester-Zertifizierungen
OSCPCRESTOSCE
Die Plattform

Ihr Team und Ihre Tester im selben Arbeitsbereich.

Befunde erscheinen live während des Tests. Jedes Problem hat eine direkte Verbindung zum Tester, der es gefunden hat — kein Ticket-System, kein Account Manager als Mittelsmann.

app.secureblock.io/projects/acme-corp-web/overview
SecureBlock
Dashboard
Projects
Taskboard
Team
Reports
Settings
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead: M. Kovač (OSCP)
In progress · Day 6 of 10
Overview
Vulnerabilities
Scope
Tasks
Reports
Notes
Description

Full web application and REST API penetration test covering authentication, authorisation, business logic, and OWASP Top 10 across all in-scope endpoints. Includes multi-role testing for admin, user, and guest principals.

Testing progress60%
Day 6 of 10 · report est. Day 12
Open findings5
1 Crit2 High1 Med1 Low
Activity
MK
M. Kovačadded findingCritical · 9.1

Horizontal IDOR on /api/v2/invoices/{id}

2h ago
DO
Dana O.commented

Does the list endpoint also leak cross-tenant IDs? Pagination might expose them too.

2h ago
MK
M. Kovačreplied

Confirmed — /api/v2/invoices has the same missing ownership check. Updating this finding to include it.

3h ago
DO
Dana O.set "Mass assignment" status toFix verified
5h ago
SB
SystemProject started · NDA signed · credentials confirmed
Day 3
MK
Add a comment…Send
AI
AI Assistantonline

What's the best remediation for the Horizontal IDOR on /api/v2/invoices/{id}?

AI

Root cause is a missing ownership check server-side. The API returns data for any valid integer ID regardless of the caller's tenant.

  • ›Validate tenant_id ownership before returning any resource
  • ›Replace sequential integer IDs with UUIDs or opaque tokens
  • ›Add a server-side assertion: if invoice.tenant_id ≠ current_user.tenant_id → 403

Should we also add rate limiting to prevent enumeration?

AI

Yes — ownership checks are the fix, but rate limiting limits blast radius if a similar issue surfaces elsewhere. Also add audit logging for any 403s on resource endpoints.

Ask about this finding…Ask

We scoped on a Tuesday and testing started that Thursday. The report went straight into our SOC 2 evidence folder untouched — our auditor had zero follow-ups.

Dana Okonjo
CTO, Ledgerpath
SOC 2 Type II · 2026

“The findings read like they were written by someone who had actually used the product.”

Marcus Reid · Head of Security, Fernwood

“Retest was included and turned around in three days, so we closed the audit finding in the same quarter.”

Priya Nandakumar · VP Engineering, Certiv
So funktioniert es

Von 'wir brauchen einen Pentest' bis zur Terminbuchung — in einer Sitzung.

Kein Angebotsverfahren, kein dreiwöchiger Verkaufszyklus, keine Umfangstabellen.

STEP 01
Umfang selbst definieren

Wählen Sie Ihre Asset-Typen und beantworten Sie vier Fragen. Zwei Minuten, kein Anruf erforderlich.

STEP 02
Festpreis erhalten

Ein transparentes Angebot mit Umfangsmultiplikator und Retest, Zeile für Zeile aufgeschlüsselt.

STEP 03
Termin festlegen

Jetzt bezahlen oder nach einem Scoping-Call genehmigen. In jedem Fall ist das Zeitfenster reserviert.

STEP 04
Tests beginnen

Zertifizierte Tester arbeiten manuell. Befunde erscheinen auf der Plattform, sobald sie bestätigt sind.

STEP 05
Bericht und Retest

Prüffähiger Bericht in 10 Werktagen, dann ein kostenloser Retest zur Nachprüfung der Behebungen.

Abdeckung

Jede Oberfläche, die Sie ausliefern — manuell getestet.

Wählen Sie einen oder alle sechs Asset-Typen — der Umfang bestimmt den Preis, und nichts ist enthalten, was Sie nicht benötigen.

Plattform

Ihr Pentest endet nicht als PDF.

Jedes Projekt läuft über die SecureBlock-Plattform — Befunde, Gespräche mit Ihren Testern, Retests und Nachweisexporte, alles an einem Ort.

Berichte leben auf der Plattform

Befunde erscheinen, sobald sie bestätigt sind — nicht als PDF drei Wochen später. Exportieren Sie Nachweise in dem Moment, in dem Ihr Prüfer sie anfordert.

Direkt mit den Testern kommunizieren

Kommentieren Sie jeden Befund, und der Tester, der ihn verfasst hat, antwortet. Kein Ticket-System, kein Account Manager als Mittelsmann.

Das gesamte Projekt verwalten

Umfang, Zeitpläne, Zugangsdaten, Retest-Anfragen und Team-Zugang — ein Ort, mit vollständigem Audit-Trail.

app.secureblock.io/projects/acme-corp-web/vulnerabilities
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead: M. Kovač (OSCP)
In progress · Day 6 of 10
Overview
Vulnerabilities
Scope
Tasks
Reports
Notes
Vulnerabilities4
Export evidence+ Add finding
#DateTitleSeverityStatus
0114 JanHorizontal IDOR on /api/v2/invoices/{id}criticalOpen
0214 JanMass assignment on POST /users/profilehighFix verified
0315 JanSession fixation on password reset flowmediumRetest requested
0415 JanMissing HSTS preload on marketing subdomainlowOpen
Methodik

Tiefe, die auditierbar ist — nicht nur behauptet.

Jedes Projekt folgt OWASP WSTG, PTES und NIST SP 800-115, durchgeführt von Testern mit OSCP, CREST CRT oder OSCE.

OWASP WSTGPTESNIST SP 800-115MITRE ATT&CK
Tag 0
Kickoff-Call

Umfang bestätigt, Zugangsdaten ausgetauscht, NDA in Kraft.

Tag 1–10
Aktive Tests

Manuelle Tests. Bestätigte Befunde werden sofort veröffentlicht.

Tag 12
Bericht geliefert

Prüffähiger Bericht mit Behebungsempfehlungen je Befund.

Innerhalb von 90 Tagen
Kostenloser Retest

Wir verifizieren Ihre Behebungen und geben den Bericht erneut heraus.

app.secureblock.io/projects/acme-corp-web/findings/sb-01
Projects/Acme Corp/Vulnerabilities/Horizontal IDOR — invoices
Horizontal IDOR on /api/v2/invoices/{id}
Description

An authenticated user can access invoice records belonging to other tenants by substituting their own resource identifier in the URL path. The ownership check is absent server-side — the API returns data for any valid integer ID regardless of the caller's tenant.

Steps to reproduce
  1. 1. Authenticate as Tenant A. Retrieve any invoice: GET /api/v2/invoices/1842
  2. 2. Replace the ID with a known Tenant B value: GET /api/v2/invoices/1843
  3. 3. Server returns 200 OK with Tenant B billing data.
Impact

Complete tenant isolation bypass. Any authenticated user can enumerate and exfiltrate invoice data, payment terms, and line items for every customer in the system.

Vulnerability context
Risk
critical9.1
Target
api.acme.com
Day 2 of 10
Status
Open
Created by
M. Kovač
OSCP · 14 Jan 2026
Affected asset
/api/v2/invoices/{id}
Compliance

Welchen Bericht brauche ich?

Wählen Sie Ihr Framework, und wir zeigen den Umfang und die Häufigkeit, die Prüfer erwarten.

Erforderlicher Umfang
Externe Web-App + API im Rahmen der Trust Services Criteria
Häufigkeit
Jährlich
Retest
Von Prüfern erwartet
Typ-II-Prüfer verlangen Nachweise, dass Befunde behoben wurden — der kostenlose Retest deckt das ab.
Preise

Festpreis. Kein Discovery-Call. Angebot in zwei Minuten.

Beantworten Sie vier Fragen zu Ihrem Umfang und erhalten Sie die genaue Zahl, die Ihr Finanzteam für die Genehmigung benötigt.

1Asset-Typ2Umfanggröße3Authentifizierungstiefe4Compliance-Rahmen
= Ihr Festpreis

Keine individuellen Verträge, keine 'Preise auf Anfrage'. Das Formular dauert zwei Minuten und endet mit einer Zahl, auf der Sie sofort handeln können.

Alle Tester OSCP oder CRESTKostenloser Retest innerhalb von 90 TagenKickoff innerhalb von 48 Stunden
FAQ

Fragen, die Käufer tatsächlich stellen.

Noch unsicher? Fragen Sie einen Ingenieur im Chat — keinen Vertriebsmitarbeiter.

Die standardmäßige Vorlaufzeit beträgt zwei bis drei Wochen nach dem Checkout; beschleunigte Projekte beginnen innerhalb von 48 Stunden nach dem Kickoff-Call. Aktive Tests dauern je nach Umfang 5–15 Werktage, und der Bericht liegt zwei Tage nach Testabschluss vor.

Wissen Sie, wo Sie stehen — bevor Ihr Prüfer es tut.