Für SaaS-Teams

Sicherheitstests, die mit Ihrem Produkt ausgeliefert werden

SaaS-Teams deployen wöchentlich. Ein jährlicher Pentest lässt 51 Wochen ungeprüften Code in der Produktion. Penetrify läuft bei jedem Deployment und findet IDOR, fehlerhafte Zugriffskontrolle und API-Schwachstellen in Minuten statt Wochen.

The problem

Why SaaS security is uniquely hard

Sie deployen zu schnell, um auf einen Pentest zu warten

Manuelle Projekte dauern vom Scoping bis zum Bericht 3–6 Wochen. Bis die Findings eintreffen, ist der Code längst bei hundert Kunden.

🔓

Multi-Tenant-IDOR ist Ihr größtes Risiko

Dass ein Kunde auf die Daten eines anderen zugreift, ist das Breach-Szenario, an dem SaaS-Unternehmen zerbrechen. Es ist zugleich die Schwachstellenklasse, die automatische Scanner am häufigsten übersehen, weshalb die KI von Penetrify Autorisierung systematisch über alle Nutzerrollen hinweg prüft.

📋

SOC 2 verlangt Nachweise über Penetrationstests

Auditoren wollen sehen, dass Sie regelmäßig testen, nicht nur einmal. Penetrify erzeugt strukturierte Berichte, die die Security-Testing-Controls nach SOC 2 Type II erfüllen, und die Nachweiskette wächst mit jedem Scan.

What Penetrify finds

Real SaaS vulnerabilities,
in minutes

Penetrify's AI agent reasons about your application the way an attacker would: testing authorization boundaries, probing business logic, and chaining findings into exploitable paths.

Run your first scan free
penetrify scan: api.yourapp.io
$ penetrify scan https://api.yourapp.io
// Initializing AI-driven reconnaissance...
◉ Mapping attack surface...
◉ Testing authentication & authorization...
◉ Probing business logic & API flows...
 
CRITICAL IDOR auf /api/workspaces/:id: jeder authentifizierte Nutzer kann Daten anderer Mandanten lesen
CRITICAL Fehlerhaftes RBAC: die Viewer-Rolle kann Admin-Endpunkte per direktem API-Request aufrufen
HIGH JWT akzeptiert den Algorithmus 'none', ein Token lässt sich also ohne Secret fälschen
MEDIUM Kein Rate Limiting auf /api/auth/login: Brute-Force ist möglich
 
✓ Scan complete → app.penetrify.cloud/reports

Compliance

Frameworks that require penetration testing

SOC 2 Type II

CC6.1: Logische und physische Zugriffskontrollen, einschließlich Nachweisen über Penetrationstests

ISO 27001

A.12.6: Management technischer Schwachstellen und Sicherheitstests

GDPR

Artikel 32: Regelmäßige Überprüfung technischer Sicherheitsmaßnahmen

DORA (EU)

Artikel 28–30: Kunden aus dem Finanzsektor müssen IKT-Drittparteienrisiko steuern, was in Ihren Sicherheitsfragebögen landet

In depth

What SaaS teams actually need to know

SOC 2: Was Auditoren tatsächlich als Testnachweis akzeptieren

SOC-2-Type-II-Berichte decken einen Zeitraum ab, typischerweise 6 bis 12 Monate, und genau darin liegt die Falle beim Testnachweis: ein einzelner Pentest-Bericht von einem Datum belegt nicht, dass Ihre Controls über den gesamten Zeitraum wirksam waren. Auditoren, die CC6.1 (logischer Zugriff) und CC7.1 (Schwachstellenidentifikation) prüfen, fragen zunehmend, was zwischen den jährlichen Projekten und nach wesentlichen Änderungen getestet wurde.

Eine Scan-Historie ist die stärkste Antwort. Penetrify erzeugt bei jedem Lauf einen Bericht mit Zeitstempel und Schweregradbewertung, sodass der Nachweis, den Sie Ihrem Auditor übergeben, eine lückenlose Aufzeichnung über das gesamte Prüffenster ist: was getestet wurde, was gefunden wurde, wann es behoben wurde und welcher Retest das belegt. Teams, die dieses Muster übernehmen, hören auf, vor Audits zu improvisieren, weil die Nachweise als Nebenprodukt des Ausliefern entstehen.

Eine ehrliche Einschränkung: Manche Auditoren und Enterprise-Kunden erwarten weiterhin einen jährlichen Test, der von einem zertifizierten menschlichen Tester unterschrieben ist. Das pragmatische Setup ist kontinuierliches automatisiertes Testen als Basis plus ein manuelles Projekt pro Jahr; die automatisierte Historie macht dieses Projekt zudem günstiger, weil die einfachen Findings bereits beseitigt sind.

Sie verkaufen an Banken? DORA erreicht Sie über Ihre Kunden

Seit dem 17. Januar 2025 unterliegen Finanzunternehmen in der EU der DORA (Verordnung (EU) 2022/2554), und deren Artikel 28–30 machen sie für das IKT-Risiko ihrer Drittdienstleister verantwortlich, und das sind Sie, wenn eine Bank, ein Versicherer oder ein Zahlungsinstitut auf Ihrem SaaS läuft. In der Praxis kommt das als umfangreichere Sicherheitsfragebögen, vertragliche Auditrechte und Anfragen nach Nachweisen über Sicherheitstests, die an deren DORA-Pflichten gebunden sind.

Sie müssen keinen eigenen TLPT durchführen (diese Pflicht liegt nach Artikel 26 bei den benannten Finanzunternehmen selbst), aber Sie müssen ein glaubwürdiges, laufendes Testprogramm nachweisen. Eine kontinuierliche Pentest-Historie beantwortet den Fragebogenabschnitt „Wie testen Sie, wie oft, zeigen Sie es uns“ deutlich besser als ein zwölf Monate altes PDF.

Common findings

What Penetrify finds in SaaS applications

CRITICALInsecure Direct Object Reference (IDOR): Mandant A liest oder ändert Datensätze von Mandant B durch Ändern eines ID-Parameters
CRITICALFehlerhafte rollenbasierte Zugriffskontrolle: die Standardrolle kann Admin-API-Endpunkte aufrufen
HIGHJWT-Fehlkonfiguration: 'alg: none' akzeptiert, HS256/RS256-Algorithmenverwechslung oder schwache Secrets
HIGHGraphQL-Introspection in der Produktion aktiviert und legt sensible Felder offen
HIGHMass Assignment: die API akzeptiert und speichert undokumentierte Felder inklusive Berechtigungsflags
MEDIUMFehlendes Rate Limiting an Authentifizierungsendpunkten, wodurch Passwort-Brute-Force praktikabel wird
MEDIUMSubdomain-Takeover-Risiko bei verwaisten DNS-Einträgen, die auf abgebaute Cloud-Ressourcen zeigen
LOWFehlende Security-Header: keine Content-Security-Policy, kein X-Frame-Options, kein HSTS

Why Penetrify

Built for SaaS security requirements

Läuft bei jedem PR, nicht einmal im Jahr

Fügen Sie einen einzigen Schritt in Ihre GitHub-Actions- oder GitLab-CI-Pipeline ein. Penetrify scannt jedes Deployment automatisch und lässt den Build fehlschlagen, wenn eine kritische Schwachstelle gefunden wird. Sicherheit wird Teil Ihrer Definition of Done.

Findet Multi-Tenant-IDOR systematisch

Penetrify prüft Autorisierung über mehrere Nutzerrollen und Mandantengrenzen hinweg: genau die Angriffsfläche, die manuelle Scanner und klassische DAST-Tools verfehlen. IDOR in einem Multi-Tenant-SaaS gehört zu den häufigsten Ursachen für die Offenlegung von Kundendaten.

SOC-2-Auditnachweise, automatisch

Jeder Penetrify-Scan erzeugt einen Bericht mit Zeitstempel und Schweregradbewertung. Wenn Ihr SOC-2-Auditor Nachweise über Penetrationstests verlangt, legen Sie eine vollständige Scan-Historie über den gesamten Prüfzeitraum vor, nicht ein einzelnes Dokument aus einem Projekt.

Preis für Startups, skaliert mit Ihnen

Penetrify startet bei $100/month, weniger als eine Stunde manueller Beratung. Der Professional-Plan ($1,700/month) umfasst 20 Scans, sodass es praktikabel wird, Staging, Produktion und jeden wichtigen Feature-Branch zu testen.

FAQ

SaaS security questions

Testet Penetrify die Mandantenisolation?

Ja. Der KI-Agent von Penetrify prüft Autorisierungsgrenzen über mehrere Benutzerkonten und Rollen hinweg und sucht gezielt nach IDOR-Schwachstellen, die einem Mandanten Zugriff auf Daten eines anderen erlauben. Das ist eine der wichtigsten Schwachstellenklassen für Multi-Tenant-SaaS-Produkte und eine, die klassische Scanner häufig übersehen.

Kann Penetrify die SOC-2-Anforderungen an Penetrationstests erfüllen?

Penetrify erzeugt strukturierte Pentest-Berichte, die viele SOC-2-Security-Testing-Controls erfüllen. Für SOC 2 Type II wollen Auditoren üblicherweise Nachweise über regelmäßige Sicherheitstests, und genau das liefert die Scan-Historie von Penetrify. Manche Auditoren verlangen zusätzlich ein jährliches manuelles Projekt durch einen zertifizierten Tester; klären Sie die Anforderungen mit Ihrem Prüfer.

Wie integriere ich Penetrify in meine CI/CD-Pipeline?

Penetrify bietet ein CLI und eine API, die sich in GitHub Actions, GitLab CI, CircleCI und jedes andere Pipeline-Tool integrieren. Eine typische Integration fügt nach dem Staging-Deployment einen Scan-Schritt ein und lässt die Pipeline fehlschlagen, wenn kritische oder hohe Findings zurückkommen. Die Einrichtung dauert unter 30 Minuten.

Ist es sicher, Penetrify gegen eine Staging-Umgebung mit echten Daten laufen zu lassen?

Penetrify ist so konzipiert, dass es nicht destruktiv ist. Es löscht, verändert und exfiltriert keine Daten. Es sucht Schwachstellen, indem es Anwendungsantworten beobachtet, nicht durch destruktive Operationen. Best Practice ist, gegen eine Staging-Umgebung zu testen, die die Produktionsstruktur spiegelt, aber synthetische oder anonymisierte Daten verwendet.

Wie oft sollte ein SaaS-Produkt Penetrationstests durchführen?

Für Teams, die wöchentlich ausliefern, ist kontinuierliches Testen bei jedem Deployment das richtige Ziel. Führen Sie mindestens vor jedem wichtigen Release einen vollständigen Scan durch. Das Abomodell von Penetrify macht das wirtschaftlich praktikabel: während ein manuelles Projekt $15,000–$50,000 kostet, liegt der Professional-Plan bei $1,700/month für 20 Scans.

Get started

Find your first SaaS vulnerability today

Penetrify starts at $100/month. Run your first scan in minutes, with no agent installation, no scoping calls, no contract.