Sicherheitslücken in Ihren APIs finden.Bevor es andere tun.
sectestx liest Ihre API-Beschreibung (OpenAPI) und erzeugt daraus fertige Sicherheitstests. Alles läuft auf Ihrem Rechner. Keine Daten verlassen Ihr Netz.
- Findet die häufigsten API-Angriffe laut OWASP, dem Standard für Web-Sicherheit.
- Läuft als normales Programm auf Windows und macOS. Keine Server, kein Docker.
- Passt in Ihre Pflichten aus DORA, NIS2 und ISO 27001.
Oder erst einmal ohne Gespräch: API-Beschreibung kostenlos prüfen →
$ sectestx scan --spec openapi.json --mode local-llm› 47 Endpunkte klassifiziert (Admin · User · Public)› BOLA-Testfälle generiert .............. 128› Mass-Assignment-Testfälle ............. 64[RUN] GET /api/v1/vertrag/1002 Token: Nutzer A↳ 200 OK — fremde Vertragsdaten ausgeliefert[!] BOLA-FINDING · OWASP API1 · kritisch✓ Bruno-Collection → ./generated geschrieben$ ▋
Warum normale Scanner die gefährlichsten Lücken übersehen
Teams liefern heute jede Woche neue Software aus. Gleichzeitig verlangen DORA, NIS2 und ISO 27001, dass Ihre Schnittstellen dauerhaft sicher sind. Beides zusammen ist mit den bisherigen Mitteln kaum zu schaffen.
Cloud-Scanner schicken Ihre API-Beschreibung und Testdaten in eine fremde Cloud. Für Banken, Versorger und andere regulierte Branchen ist das oft verboten.
Sicherheit wird zu spät geprüft
Sicherheitstests laufen meist erst kurz vor dem Release. Dann sind Fehler teuer und verzögern die Auslieferung.
Pentester sind knapp
Manuelle Prüfungen durch Experten sind gründlich, aber teuer. Für jedes wöchentliche Release reicht das nicht.
Automatische Scanner verstehen die Logik nicht
Sie prüfen Technik, nicht Regeln. Ob Kunde A die Daten von Kunde B sehen darf, erkennen sie nicht. Genau da sitzen heute die gefährlichsten Lücken.
Cloud-Tools schicken Ihre Daten nach außen
Viele Werkzeuge laufen nur in fremden Clouds. Für Banken, Versorger und andere regulierte Branchen ist das oft verboten.
Die Lösung: Die Tests entstehen automatisch, laufen früh im Projekt und bleiben komplett in Ihrem Haus. Ihre Pentester kümmern sich nur noch um die wirklich komplexen Fälle.
Was sectestx für Sie konkret bringt
APIs sind heute das häufigste Angriffsziel. Was sectestx Ihnen bringt, hängt von Ihrer Aufgabe ab. Wählen Sie Ihre Rolle.
Wählen Sie Ihre Rolle
Sie geben ein Release frei und wollen sicher sein, dass niemand fremde Kundendaten abrufen kann. sectestx prüft das vor jeder Freigabe automatisch. Sie klicken „Deploy“ mit ruhigem Gewissen.
So arbeitet sectestx
Drei Dinge unterscheiden sectestx von anderen Werkzeugen.
Ihre Daten bleiben bei Ihnen
sectestx läuft auf Ihrem Rechner. Für die KI-Unterstützung wählen Sie selbst:
- Eigener Cloud-Zugang
Sie nutzen Ihren eigenen Vertrag mit einem KI-Anbieter (z. B. OpenAI oder Azure). Leanofy sieht nichts davon.
- KI im eigenen Netz
Sie betreiben das Sprachmodell selbst auf Ihren Servern. Nichts geht nach außen.
- Ganz ohne KI
sectestx arbeitet rein regelbasiert und offline. Ideal für abgeschottete Netze.
Versteht, worum es in Ihrer API geht
Normale Scanner prüfen nur, ob ein Aufruf technisch funktioniert. sectestx liest Ihre API-Beschreibung und erkennt, was die Felder bedeuten:
Daraus baut es Angriffe nach, wie ein Angreifer sie wirklich ausführen würde:
vertrag_idzaehler_idpartner_uuidKein Zwang, dabei zu bleiben
- Normales Programm
Installieren, starten, fertig. Kein Docker, kein Linux.
- Tests als Textdateien
Die Tests liegen als lesbare Dateien im Bruno-Format vor. Sie versionieren sie in Git wie Ihren Quellcode.
- Die Tests gehören Ihnen
Sie laufen mit dem kostenlosen Bruno-Runner in jeder Pipeline, auch ohne sectestx.
Welche Lücken sectestx findet
OWASP führt eine Liste der zehn größten API-Risiken. Die drei gefährlichsten betreffen Berechtigungen. Probieren Sie es selbst aus: Ändern Sie unten die Vertragsnummer.
Legitime Anfrage. Nutzer A greift auf seinen eigenen Vertrag zu.
Kunde A ist eingeloggt und ruft seinen Vertrag 1001 ab. Er ändert die Nummer auf 1002 und sieht den Vertrag eines anderen Kunden.
Die Anfrage sieht technisch korrekt aus. Der Server antwortet mit „OK“. Ein Scanner mit nur einem Nutzerkonto merkt nichts.
Es testet jeden Endpunkt mit zwei verschiedenen Nutzern. Liefert die API fremde Daten, wird das gemeldet.
In vier Schritten zur sicheren API
sectestx ist mehr als ein Download. Leanofy begleitet Ihr Team, bis es alleine arbeiten kann.
Einrichten
- Wir installieren sectestx bei Ihnen.
- Wir stellen die KI so ein, wie Ihre Richtlinien es erlauben.
- Dann lesen wir Ihre API-Beschreibung ein.
Tests erzeugen
- sectestx erkennt kritische Endpunkte.
- Es erzeugt fertige Tests.
- Sie können sofort loslaufen.
Ergebnisse prüfen
- Wir gehen die Funde gemeinsam durch.
- Wir sortieren Fehlalarme aus.
- Sie erhalten Berichte als PDF und HTML für Prüfer und Geschäftsführung.
Übergabe
- Wir hängen die Tests in Ihre Pipeline.
- Wir schulen Ihr Team. Danach arbeiten Sie selbstständig.
- Bei Fragen bleiben wir erreichbar.
sectestx in zehn Minuten
Sehen Sie im Video, wie sectestx arbeitet: Programm starten, API-Beschreibung laden, Tests erzeugen, ausführen und den Bericht lesen.
sectestx in zehn Minuten
Video · 10 Min
Video folgt in Kürze- 0:00Programm startenInstallation und KI-Einstellung, ohne Docker
- 1:30API-Beschreibung ladensectestx erkennt die Endpunkte und sortiert sie
- 3:30Tests erzeugenFertige Tests entstehen automatisch
- 5:30Tests als TextdateienIm Bruno-Format, versioniert in Git
- 7:30Tests ausführenEine echte Lücke wird gefunden
- 9:00Bericht lesenFehlalarme aussortieren, Bericht für Prüfer
Was Interessenten uns am häufigsten fragen
BOLA steht für „Broken Object Level Authorization“. Gemeint ist: Ein Nutzer ändert eine Nummer in der Anfrage und bekommt Daten, die ihm nicht gehören. Laut OWASP ist das die häufigste Lücke in APIs.
Wollen Sie sehen, was sectestx bei Ihnen findet?
In 30 Minuten zeigen wir sectestx an Ihrer eigenen API. Unverbindlich und ohne dass Daten Ihr Haus verlassen.