Erkennen Sie Sicherheitsrisiken, bevor Angreifer es tun. Automatisierte OWASP Top 10-Prüfungen, Performance-Analyse und professionelle PDF-Berichte - alles in einem Tool.
Severity, OWASP category, attack path analysis, remediation code.
Not just a list — a roadmap to fix them.
/api/login?id= — boolean-based blind
A03
?next=
A01
Full OWASP report with severity, evidence, and ready-to-paste remediation code for every finding.
Security posture, PCI-DSS, GDPR, SOC 2 and ISO 27001 compliance — all in one executive view. Filter by asset with one click.
Umfassendes Schwachstellen-Scanning für Sicherheitsexperten und Entwickler.
Vollständige Abdeckung aller 10 OWASP-Risikokategorien (2021) - Injektionen, fehlerhafte Authentifizierung, Fehlkonfigurationen, kryptografische Fehler und mehr.
DNS-Auflösungszeit, TTFB, Seitengröße, HTTP/2-Unterstützung, Kompression und Caching - ein vollständiges Bild der Performance Ihrer Website.
Erstellen Sie detaillierte PDF-Berichte mit Befunden, Schweregradbewertungen, OWASP-Zuordnung, Nachweisen und Schritt-für-Schritt-Anleitungen zur Behebung.
Verfolgen Sie den Scan-Fortschritt live. Server-Sent Events übertragen jedes Update sofort an Ihren Browser.
Verfolgen Sie Schwachstellen im Zeitverlauf. Vergleichen Sie Scans, erkennen Sie Regressionen und messen Sie Sicherheitsverbesserungen.
Integrieren Sie sich mit Ihrer Pipeline über unsere REST API, CLI oder native GitHub Action. Scans bei jedem Push starten, Merges bei HIGH-Befunden blockieren, SARIF an GitHub Advanced Security exportieren.
Jeder Scan mit Note A oder B erstellt automatisch ein 90-tägiges Shieldome-Zertifikat. Betten Sie das SVG-Badge auf Ihrer Website ein, um Besuchern zu zeigen, dass Ihre Sicherheit unabhängig verifiziert wurde.
Überprüft automatisch, ob Ihre Domain in HaveIBeenPwned-Datenlecks, öffentlichen Pastebin-Dumps und AlienVault OTX Threat Intelligence auftaucht - exponierte Zugangsdaten werden erkannt, bevor Angreifer sie nutzen.
Befunde werden automatisch zu ausnutzbaren Angriffsketten verknüpft - zeigt, wie ein schwacher Cookie-Header in Kombination mit einem XSS-Problem zur vollständigen Kontoübernahme führt.
Jeder Scan füllt einen SIG-Lite/CAIQ-Fragebogen mit Ja/Nein/Teilweise-Antworten aus Ihren Befunden vor. Überschreiben Sie Antworten, fügen Sie Notizen hinzu und exportieren Sie eine CSV.
Teams können sich mit Google Workspace oder Microsoft Entra ID anmelden. Admins konfigurieren SSO pro Organisation im Team-Dashboard - basierend auf OpenID Connect mit SAML-erweiterter Architektur.
Ihr Risikowert im Vergleich zu anderen Unternehmen Ihrer Branche. Sehen Sie, ob Sie in der oberen oder unteren Hälfte Ihres Sektors liegen - direkt im Scan-Bericht und PDF.
Lädt alle JavaScript-Dateien - einschließlich Webpack-Chunks - und scannt nach 36+ Credential-Typen: AWS-Schlüssel, GitHub-Token, Stripe-Geheimnisse, Firebase-Schlüssel, Datenbankverbindungsstrings und mehr. Entropieanalyse erkennt Geheimnisse, die Regex übersieht.
Ordnet jeden Befund bestimmten Kontrollen in SOC 2, ISO 27001, DSGVO und PCI-DSS v4 zu. Sehen Sie genau, welche Kontrollen bestanden, nicht bestanden oder teilweise erfüllt sind - und zeigen Sie die Aufschlüsselung direkt aus dem Bericht.
Senden Sie Scan-Zusammenfassungen an Slack, sobald ein Scan abgeschlossen ist. Erstellen Sie automatisch Jira-Bug-Tickets für kritische und hohe Befunde - ein Ticket pro Befund mit vorausgefüllten Beweisen und Behebungsmaßnahmen.
Scannen Sie hinter dem Login. Injizieren Sie Cookies oder einen Bearer-Token zum Scannen authentifizierter Seiten, oder lassen Sie Playwright eine echte Formular-Anmeldung durchführen.
Interaktiver Content Security Policy-Builder mit Live-Bewertung. Dedizierte GraphQL-Introspektions- und Injektionsprüfungen. SPF-, DKIM- und DMARC-Record-Validierung - erkennen Sie E-Mail-Spoofing-Risiken, bevor Angreifer es tun.
Normale, vorsichtige und Stealth-Scan-Geschwindigkeiten lassen Sie Gründlichkeit und Serverlast abwägen. Speichern Sie Scan-Profile für die Wiederverwendung mit einem Klick. Vergleichen Sie beliebige zwei Scans - Regressionen und neue Fixes, nebeneinander.
Jeder Befund enthält eine verständliche Erklärung: was er bedeutet, warum er wichtig ist und wie er behoben werden kann - mit tech-stack-spezifischen Konfigurationsbeispielen für Nginx, Apache, Django, Express, WordPress und mehr. Kein Sicherheitswissen erforderlich.
Shieldome crawlt Ihre gesamte Website - nicht nur die Startseite. Formulare, API-Endpunkte und versteckte Seiten über bis zu 50 URLs werden automatisch entdeckt und getestet - echte Abdeckung statt falscher Sicherheit.
Nach der Bereitstellung eines Fixes klicken Sie bei einem Befund auf „fix verifizieren“. Shieldome scannt das Ziel in Echtzeit neu und bestätigt, ob das Problem behoben ist oder noch vorliegt - kein manueller Re-Scan erforderlich.
Sehen Sie, wie Ihr Risikowert im Vergleich zu anderen Websites Ihrer Branche abschneidet. Verfolgen Sie Ihren Wert im Zeitverlauf mit Trend-Sparklines und vollständigen historischen Charts. Wissen Sie genau, ob Ihre Sicherheitslage sich verbessert.
Fragen Sie nach jedem Scan Claude, die Befunde zu interpretieren - erhalten Sie eine verständliche Angriffserzählung, priorisierte Risikokommentare und Empfehlungen zur Behebungsreihenfolge. Vollständig opt-in, datenschutzorientiert: Nur Befundnamen erreichen die KI, niemals Ihre Ziel-URL oder Schwachstellendetails.
Ein Klick verwandelt Ihre Scan-Befunde in einfügefertige Server-Konfigurationsschnipsel - Nginx, Apache, Django, Express, PHP, Spring Boot. Umfasst fehlende Sicherheits-Header, HSTS, CORS, Cookie-Flags, TLS-Einstellungen und mehr. Kein Consulting erforderlich.
Exportieren Sie einen vollständigen Penetrationstest-Bericht: Executive Summary, CVSS-Wertebereiche, Exploitierungsschwierigkeitsbewertungen, detaillierte Methodik, einen Beweisblock pro Befund und eine nach Dringlichkeit gegliederte Behebungs-Roadmap. Auditbereit in Sekunden.
Laden Sie Ihren aktuellen Sicherheitswert und Ihre Note in eigene Dashboards, CI/CD-Pipelines oder Slack-Alerts mit einem einzigen authentifizierten API-Aufruf. Verwenden Sie Ihren vorhandenen Shieldome API-Schlüssel - keine neuen Zugangsdaten, keine neue Infrastruktur.
Exportieren Sie kritische und hohe Befunde als strukturierten Markdown-Bericht im Format für HackerOne, Bugcrowd und Intigriti. Jeder Befund enthält CVSS-Bereich, Exploitierungsaufwand, Reproduktionsschritte, Auswirkungsaussage und Behebungsanleitungen - bereit zum Einreichen.
Installieren Sie die Shieldome GitHub App in Ihrer Organisation - sie verfolgt automatisch Ihre Repositories, löst Scans bei Pull Requests aus und postet Ergebnisse als GitHub Check Runs. Sicherheitsgates blockieren Merges bei kritischen Befunden, direkt in Ihrem CI/CD-Workflow.
Teilen Sie gebrandete, schreibgeschützte Sicherheits-Dashboards mit Ihren Kunden - kein Shieldome-Konto erforderlich. Jedes Portal ist eine einzigartige tokenisierte URL, gefiltert nach den Domains des Kunden, mit Ihrem eigenen Namen und Logo. Legen Sie ein Ablaufdatum fest und widerrufen Sie den Zugang jederzeit.
Wandeln Sie Scan-Befunde direkt in Behebungsaufgaben um - weisen Sie sie per E-Mail einem Teammitglied zu, setzen Sie ein Fälligkeitsdatum und verfolgen Sie den Status von Offen → In Bearbeitung → Behoben. Ein integriertes Dashboard zeigt überfällige Aufgaben und den Fortschritt über alle Ihre Domains.
Entdecken Sie automatisch Subdomains mithilfe von Certificate-Transparency-Logs und passivem DNS - kein Brute-Force, vollständig passiv. Entdeckte Subdomains erscheinen in Ihrem Dashboard; ein Klick aktiviert vollständiges Scanning. Neue Subdomains tauchen automatisch nach jedem SaaS-Monitoring-Scan auf.
Akzeptieren Sie formell ein bekanntes Risiko für einen beliebigen Befund - fügen Sie einen Grund an, setzen Sie ein Ablaufdatum und unterdrücken Sie es aus Ihrer aktiven Risikoansicht. Akzeptierte Risiken werden mit Zeitstempel und Prüfer protokolliert, was eine prüfbare Aufzeichnung für Compliance-Zwecke bietet.
Richten Sie tägliche, wöchentliche oder monatliche Scans ein und vergessen Sie sie. Shieldome läuft automatisch, vergleicht mit dem vorherigen Scan und sendet eine E-Mail nur bei neuen Schwachstellen.
Laden Sie Teammitglieder ein, weisen Sie Rollen zu (Admin · Mitglied · Betrachter) und teilen Sie den Scan-Verlauf in der gesamten Organisation. Ein Dashboard für das gesamte Sicherheitsteam.
Blinde Schwachstellen - SSRF-Payloads ohne sichtbare Antwort, XXE mit Out-of-Band-Exfiltration - werden durch HTTP-Callbacks an den Shieldome-Probe-Empfänger bestätigt. Null Falschpositive.
Automated weekly script inventory for your payment pages, satisfying PCI DSS 4.0 Requirement 11.6.1. Shieldome fingerprints every inline and external script with SHA-256, verifies Subresource Integrity attributes, and alerts you immediately when an unauthorized script appears or any existing script changes.
Automated GDPR Article 5, 6, 13, 25, and 44 technical checks: tracker detection (Google Analytics, Meta Pixel, LinkedIn, HotJar, 15+ more), consent platform verification, cookie security flags (Secure/HttpOnly/SameSite), data exposure scanning, HTTPS/HSTS enforcement, and CSP evaluation. Score 0-100 with a downloadable PDF evidence report.
Automated SOC 2 Trust Service Criteria (TSC) technical checks covering ~20% of automatable controls: HTTPS (CC6.7), security headers (CC6.6), WAF detection (CC6.8), rate limiting on auth endpoints (CC6.1), admin panel exposure, sensitive file leaks (CC7.1), error disclosure (CC7.2), security.txt (CC2.3), and CI/CD exposure (CC8.1). Paired with a 9-item manual checklist for the remaining 80% of controls.
Automated weekly API security monitoring based on the OWASP API Security Top 10. Detects broken authentication, excessive data exposure, missing rate limiting, CORS misconfigurations, verbose error messages, JWT weaknesses, and dangerous HTTP methods. Scans REST endpoints automatically or via your OpenAPI/Swagger spec. Score 0-100 with a downloadable PDF report.
Jede Prüfung folgt dem OWASP Top 10 (2021) Standard - dem Branchenmaßstab für Web-Anwendungssicherheit.
Hostnames einmal registrieren. Wir scannen automatisch und benachrichtigen Sie sofort bei neuen Schwachstellen - ganz ohne manuellen Aufwand.
Shieldome is in active development. Every check is validated against real-world targets — not synthetic test environments. Join early access and shape the roadmap.
Die meisten Scanner sind entweder zu komplex oder zu eingeschränkt, um nützlich zu sein. Shieldome schließt die Lücke: umfassende OWASP Top 10-Abdeckung, keine Installation, Ergebnisse in unter 5 Minuten.
| Funktion | Shieldome | OWASP ZAP | Mozilla Observatory | Detectify |
|---|---|---|---|---|
| Keine Installation erforderlich | ✓ | ✗ Java + Download | ✓ | ✓ |
| Vollständiges OWASP Top 10 (2021) | ✓ 40+ Prüfungen | ✓ mit Konfiguration | ✗ nur Header | ✓ |
| Scan in < 5 Min. abgeschlossen | ✓ | ✗ 30–90 Min. | ✓ | ~ variiert |
| PDF-Bericht-Export | ✓ | ~ Nur HTML | ✗ | ✓ |
| API & GitHub Actions | ✓ | ~ Nur CLI | ✗ | ✓ |
| Scan-Verlauf & Trends | ✓ | ✗ | ✗ | ✓ |
| Performance-Prüfungen | ✓ DNS, TTFB, HTTP/2 | ✗ | ✗ | ✗ |
| Continuous monitoring | ✓ daily / weekly | ✗ | ✗ | ✓ |
| Remediation tracking | ✓ | ✗ | ✗ | ~ paid add-on |
| Dark web credential monitoring | ✓ | ✗ | ✗ | ✗ |
| Cloud storage exposure (S3, GCS, Azure) | ✓ | ✗ | ✗ | ✗ |
| GitHub Actions / CI/CD integration | ✓ workflow generator | ~ CLI only | ✗ | ✓ |
| Kostenlos starten | 1 kostenloser Scan · 14-Tage-Test | ✓ Open Source | ✓ | ✗ nur Testversion |
| Einstiegspreis | From €18 / month | Kostenlos | Kostenlos | €85+ / Monat |
SCAN BY FRAMEWORK OR INDUSTRY