Desktop-Software von Leanofy

Sicherheitslücken in Ihren APIs finden.Bevor es andere tun.

sectestx liest Ihre API-Beschreibung (OpenAPI) und erzeugt daraus fertige Sicherheitstests. Alles läuft auf Ihrem Rechner. Keine Daten verlassen Ihr Netz.

  • Findet die häufigsten API-Angriffe laut OWASP, dem Standard für Web-Sicherheit.
  • Läuft als normales Programm auf Windows und macOS. Keine Server, kein Docker.
  • Passt in Ihre Pflichten aus DORA, NIS2 und ISO 27001.

Oder erst einmal ohne Gespräch: API-Beschreibung kostenlos prüfen →

Passend zuDORANIS2ISO 27001DSGVO
sectestx — scan runner
live
$ sectestx scan --spec openapi.json --mode local-llm
› 47 Endpunkte klassifiziert (Admin · User · Public)
› BOLA-Testfälle generiert .............. 128
› Mass-Assignment-Testfälle ............. 64
 
[RUN] GET /api/v1/vertrag/1002 Token: Nutzer A
↳ 200 OK — fremde Vertragsdaten ausgeliefert
[!] BOLA-FINDING · OWASP API1 · kritisch
 
✓ Bruno-Collection → ./generated geschrieben
$ ▋
Das Problem

Warum normale Scanner die gefährlichsten Lücken übersehen

Teams liefern heute jede Woche neue Software aus. Gleichzeitig verlangen DORA, NIS2 und ISO 27001, dass Ihre Schnittstellen dauerhaft sicher sind. Beides zusammen ist mit den bisherigen Mitteln kaum zu schaffen.

Sicherheit
teilweise
Daten im Haus
nein
Unausgewogen

Cloud-Scanner schicken Ihre API-Beschreibung und Testdaten in eine fremde Cloud. Für Banken, Versorger und andere regulierte Branchen ist das oft verboten.

Sicherheit wird zu spät geprüft

Sicherheitstests laufen meist erst kurz vor dem Release. Dann sind Fehler teuer und verzögern die Auslieferung.

Pentester sind knapp

Manuelle Prüfungen durch Experten sind gründlich, aber teuer. Für jedes wöchentliche Release reicht das nicht.

Automatische Scanner verstehen die Logik nicht

Sie prüfen Technik, nicht Regeln. Ob Kunde A die Daten von Kunde B sehen darf, erkennen sie nicht. Genau da sitzen heute die gefährlichsten Lücken.

Cloud-Tools schicken Ihre Daten nach außen

Viele Werkzeuge laufen nur in fremden Clouds. Für Banken, Versorger und andere regulierte Branchen ist das oft verboten.

So löst es sectestx

Die Lösung: Die Tests entstehen automatisch, laufen früh im Projekt und bleiben komplett in Ihrem Haus. Ihre Pentester kümmern sich nur noch um die wirklich komplexen Fälle.

Ihr Nutzen

Was sectestx für Sie konkret bringt

APIs sind heute das häufigste Angriffsziel. Was sectestx Ihnen bringt, hängt von Ihrer Aufgabe ab. Wählen Sie Ihre Rolle.

Wählen Sie Ihre Rolle

Releases freigeben, ohne Angst vor Datenpannen
Sie geben ein Release frei und wollen sicher sein, dass niemand fremde Kundendaten abrufen kann. sectestx prüft das vor jeder Freigabe automatisch. Sie klicken „Deploy“ mit ruhigem Gewissen.
Für: Produktverantwortliche
Die Lösung

So arbeitet sectestx

Drei Dinge unterscheiden sectestx von anderen Werkzeugen.

1

Ihre Daten bleiben bei Ihnen

sectestx läuft auf Ihrem Rechner. Für die KI-Unterstützung wählen Sie selbst:

  • Eigener Cloud-Zugang

    Sie nutzen Ihren eigenen Vertrag mit einem KI-Anbieter (z. B. OpenAI oder Azure). Leanofy sieht nichts davon.

  • KI im eigenen Netz

    Sie betreiben das Sprachmodell selbst auf Ihren Servern. Nichts geht nach außen.

  • Ganz ohne KI

    sectestx arbeitet rein regelbasiert und offline. Ideal für abgeschottete Netze.

2

Versteht, worum es in Ihrer API geht

Normale Scanner prüfen nur, ob ein Aufruf technisch funktioniert. sectestx liest Ihre API-Beschreibung und erkennt, was die Felder bedeuten:

Daraus baut es Angriffe nach, wie ein Angreifer sie wirklich ausführen würde:

vertrag_idzaehler_idpartner_uuid
BOLA · API1Mass Assignment · API3BFLA · API5
3

Kein Zwang, dabei zu bleiben

  • Normales Programm

    Installieren, starten, fertig. Kein Docker, kein Linux.

  • Tests als Textdateien

    Die Tests liegen als lesbare Dateien im Bruno-Format vor. Sie versionieren sie in Git wie Ihren Quellcode.

  • Die Tests gehören Ihnen

    Sie laufen mit dem kostenlosen Bruno-Runner in jeder Pipeline, auch ohne sectestx.

Die drei wichtigsten Lücken

Welche Lücken sectestx findet

OWASP führt eine Liste der zehn größten API-Risiken. Die drei gefährlichsten betreffen Berechtigungen. Probieren Sie es selbst aus: Ändern Sie unten die Vertragsnummer.

BOLA-Simulator · gp-service-demo
GET /api/v1/vertrag/1001
Authorization: Bearer token_nutzer_A
Vertragsnummer ändern:
Eigene ID
200 OK — eigene Vertragsdaten zurückgegeben.

Legitime Anfrage. Nutzer A greift auf seinen eigenen Vertrag zu.

Was passiert

Kunde A ist eingeloggt und ruft seinen Vertrag 1001 ab. Er ändert die Nummer auf 1002 und sieht den Vertrag eines anderen Kunden.

Warum Scanner das übersehen

Die Anfrage sieht technisch korrekt aus. Der Server antwortet mit „OK“. Ein Scanner mit nur einem Nutzerkonto merkt nichts.

Was sectestx tut

Es testet jeden Endpunkt mit zwei verschiedenen Nutzern. Liefert die API fremde Daten, wird das gemeldet.

Ablauf mit Leanofy

In vier Schritten zur sicheren API

sectestx ist mehr als ein Download. Leanofy begleitet Ihr Team, bis es alleine arbeiten kann.

01

Einrichten

  • Wir installieren sectestx bei Ihnen.
  • Wir stellen die KI so ein, wie Ihre Richtlinien es erlauben.
  • Dann lesen wir Ihre API-Beschreibung ein.
02

Tests erzeugen

  • sectestx erkennt kritische Endpunkte.
  • Es erzeugt fertige Tests.
  • Sie können sofort loslaufen.
03

Ergebnisse prüfen

  • Wir gehen die Funde gemeinsam durch.
  • Wir sortieren Fehlalarme aus.
  • Sie erhalten Berichte als PDF und HTML für Prüfer und Geschäftsführung.
04

Übergabe

  • Wir hängen die Tests in Ihre Pipeline.
  • Wir schulen Ihr Team. Danach arbeiten Sie selbstständig.
  • Bei Fragen bleiben wir erreichbar.
Video

sectestx in zehn Minuten

Sehen Sie im Video, wie sectestx arbeitet: Programm starten, API-Beschreibung laden, Tests erzeugen, ausführen und den Bericht lesen.

sectestx in zehn Minuten

Video · 10 Min

Video folgt in Kürze
Kapitel
  1. 0:00Programm startenInstallation und KI-Einstellung, ohne Docker
  2. 1:30API-Beschreibung ladensectestx erkennt die Endpunkte und sortiert sie
  3. 3:30Tests erzeugenFertige Tests entstehen automatisch
  4. 5:30Tests als TextdateienIm Bruno-Format, versioniert in Git
  5. 7:30Tests ausführenEine echte Lücke wird gefunden
  6. 9:00Bericht lesenFehlalarme aussortieren, Bericht für Prüfer
Häufige Fragen

Was Interessenten uns am häufigsten fragen

BOLA steht für „Broken Object Level Authorization“. Gemeint ist: Ein Nutzer ändert eine Nummer in der Anfrage und bekommt Daten, die ihm nicht gehören. Laut OWASP ist das die häufigste Lücke in APIs.

Jetzt starten

Wollen Sie sehen, was sectestx bei Ihnen findet?

In 30 Minuten zeigen wir sectestx an Ihrer eigenen API. Unverbindlich und ohne dass Daten Ihr Haus verlassen.