Ein umfassendes technisches Verzeichnis der über 88 Scan-Module, die direkt in die YADS Security Platform integriert sind.
Identifiziert aktive Hosts, Dienste und Betriebssysteme, um eine präzise Karte der digitalen Angriffsfläche zu erstellen.
Scannt TCP/UDP-Ports in hoher Geschwindigkeit, um offene Einstiegspunkte und laufende Applikationen zu entdecken.
Extrahiert Versionsinformationen direkt von den Diensten, um gezielte Schwachstellen-Analysen zu ermöglichen.
Mappt Infrastruktur auf Organisationen, um verborgene Netzwerke und Cloud-Besitzverhältnisse aufzudecken.
Prüft, ob Systeme über das oft vernachlässigte IPv6-Protokoll ungewollt im Internet exponiert sind.
Überprüft die Routing-Integrität (BGP), um Hijacking-Angriffe auf den Datenverkehr zu verhindern.
Gleicht erkannte Softwareversionen automatisch mit globalen Schwachstellen-Datenbanken ab.
Analysiert die allgemeine Konfigurationshärtung von Servern und Netzwerkkomponenten.
Findet öffentlich zugängliche S3-Buckets oder Azure Blobs, die vertrauliche Daten enthalten könnten.
Sucht nach vergessenen SQL-Dumps oder Backup-Archiven, die oft sensible Zugangsdaten enthalten.
Erkennt Honeypot-Infrastruktur und gefälschte Service-Antworten zur Vermeidung von False-Positives.
Analysiert alle Standard-Records (MX, TXT, AAAA), um Fehlkonfigurationen in der Domain-Infrastruktur zu finden.
Prüft, ob interne Netzwerkstrukturen durch unsichere AXFR-Anfragen an Unbefugte preisgegeben werden.
Erkennt Subdomains, die auf gelöschte externe Dienste zeigen und gekapert werden können.
Überwacht Zertifikats-Logs in Echtzeit, um neue (Schatten-)Infrastrukturen sofort zu identifizieren.
Rekonstruiert vergangene IP-Zuweisungen, um versteckte Ursprungsserver hinter Web-Proxies zu finden.
Nutzt globale Zertifikatsdatenbanken, um auch nicht öffentlich gelistete Subdomains aufzuspüren.
Prüft ähnliche Markennamen unter anderen Endungen (.net, .org, .biz), um Phishing-Risiken zu minimieren.
Hilft dabei, verwaiste Einträge zu säubern, die ein Sicherheitsrisiko oder technische Schulden darstellen.
Verfolgt Eigentümerwechsel von Domains, um Verbindungen zu bekannten Bedrohungsakteuren zu prüfen.
Automatische Kartierung von REST/GraphQL Endpunkten, um undokumentierte Schatten-APIs zu finden.
Erkennt fehlerhafte Authentifizierung und fehlende Ratenbegrenzung zum Schutz vor Daten-Exfiltration.
Identifiziert vorgeschaltete Schutzsysteme wie Cloudflare oder Akamai, um Scan-Strategien anzupassen.
Scannt Client-seitigen JavaScript-Code nach hartcodierten API-Schlüsseln, Passwörtern und Tokens.
Auditiert die Verschlüsselungsqualität und Zertifikatsketten zur Absicherung von Übertragungswegen.
Sucht nach kritischen Protokoll-Schwachstellen wie Heartbleed oder Poodle in älteren Systemen.
Führt spezialisierte Tests auf Introspection-Leaks und Denial-of-Service Risiken in GraphQL-APIs durch.
Identifiziert verwendete Frameworks (React, Spring, etc.) für gezielte Technologie-Audits.
Prüft Echtzeit-Verbindungen auf Hijacking-Gefahren und unzureichende Cross-Origin-Validierung.
Navigiert tief durch Web-Strukturen, um versteckte Assets und verwaiste Seiten zu katalogisieren.
Validiert Sicherheitsheader (CSP, HSTS) zur Härtung der Web-Applikation gegen Scripting.
Analysiert Cookies auf fehlende Sicherheitsflags (Secure, HttpOnly) zur Prävention von Session-Klau.
Prüft Cross-Origin Policies auf zu permissive Einstellungen, die Datendiebstahl ermöglichen.
Evaluiert Content Security Policies auf logische Fehler, die eine Umgehung des Schutzes erlauben.
Identifiziert Namenskonflikte in Zertifikaten, die auf Konfigurationsfehler hindeuten.
Findet alle Eingabeformulare, inklusive versteckter Felder, für gezielte Injektions-Tests.
Sicherheits-Check für Admin-Schnittstellen und SSO-Flows auf unsichere Implementierungen.
Erstellt ein detailliertes Inventar aller Web-Komponenten zur Identifizierung veralteter Software.
Erkennt Open-Redirect-Schwachstellen, die für Phishing- und Credential-Harvesting-Angriffe missbraucht werden können.
Prüft API-Endpunkte und Login-Formulare auf fehlende oder umgehbare Rate-Limiting-Kontrollen.
Abgleich entdeckter E-Mail-Adressen mit bekannten Data-Breaches zur Identifizierung von Account-Risiken.
Sammelt öffentlich verfügbare E-Mails von Web-Assets für Social Engineering Audits.
Vision-basierte Klon- und Phishing-Erkennung zur Prävention von Markenmissbrauch.
Überwacht das Internet auf neu registrierte Domains, die Ihre Marke imitieren.
Sucht in Darkweb-Datenbanken nach geleakten Passwörtern, die mit Ihrer Domain verknüpft sind.
Abgleich von IP-Adressen und Domains mit globalen Echtzeit-Bedrohungs-Feeds.
Nutzt passive Suchmaschinen-Daten zur Inventarisierung ohne aktiven Scan-Kontakt.
Ruft historische Endpunkt-Daten ab, um früher existierende Schwachstellen zu finden.
Identifiziert gezielt vertippte Domain-Varianten, die für Angriffe genutzt werden könnten.
Kartiert den digitalen Fußabdruck des Unternehmens über soziale Plattformen hinweg.
Findet offizielle und inoffizielle Mobile-Apps in App-Stores, die Ihre Infrastruktur nutzen.
Identifiziert Login-Endpunkte, die anfällig für Passwort-Erratungs-Angriffe sind.
Kontinuierliches Monitoring auf Markenmissbrauch und potenzielle Reputationsschäden.
Benachrichtigt Sie sofort bei neuen Datenleaks, die Ihr Unternehmen betreffen.
Validierung von Mail-Policies (SPF/DKIM/DMARC) zur Prävention von Domain-Abuse.
Template-basierter Hochgeschwindigkeits-Scan zur Erkennung von Tausenden bekannten CVEs.
Findet offenliegende .git-Verzeichnisse, die Quellcode und Konfigurationen preisgeben könnten.
Auditiert S3/Blob-Speicher auf öffentliche Zugriffsberechtigungen und Datenlecks.
Führt Brute-Force auf Verzeichnisse durch, um versteckte Admin-Panels oder Backups zu finden.
Erkennt Dependency Confusion Risiken bei der Nutzung interner Paketnamen.
Sucht gezielt nach Backup-Dateien und SQL-Dumps, die sensible Daten enthalten könnten.
Überprüft Web-Assets automatisch auf rechtlich erforderliche Privacy Policies und konforme Banner.
Überwacht den Aufruf von Drittanbieter-Skripten und Google Fonts zur Einhaltung von Datenschutzvorgaben.
Extrahiert EXIF- und Office-Metadaten aus öffentlichen Dokumenten zur Prävention von PII-Leaks.
Validiert die Existenz und das Format der security.txt für verantwortungsvolle Meldungen.
Identifiziert Cross-Site Tracking Fingerprints und verdeckte Analyse-Skripte.
Prüft Vollständigkeit und Korrektheit des Impressums gemäß TMG/DSGVO — Firmenname, Adresse, Handelsregister, USt-ID und Verantwortliche.
Verifiziert, dass Datenverarbeitung und -speicherung innerhalb der vorgeschriebenen geografischen Grenzen gemäß DSGVO erfolgt.
Prüft Cookie-Consent-Banner auf DSGVO-Konformität — vorausgewählte Checkboxen, Ablehnmöglichkeiten und Consent-Speicherung.
Ordnet Scan-Ergebnisse NIS2-, ISO-27001-, SOC2-, PCI-DSS-, HIPAA- und BSI-IT-Grundschutz-Kontrollen zu — mit Scoring und Gap-Analyse.
Erstellt framework-spezifische Compliance-Berichte als PDF mit Nachweistabellen, Kontrollstatus und Maßnahmenplan.
Erkennt exponierte Kubernetes-API-Server, kubeconfig-Dateien und fehlkonfigurierte Cluster-Endpunkte.
Sucht nach exponierten CI/CD-Secrets in GitHub Actions, GitLab CI und Jenkins — Build-Logs, Artefakte und fehlkonfigurierte Pipelines.
Analysiert npm-Abhängigkeiten von Web-Apps auf bekannte Schwachstellen, Schadpakete und Typosquatting.
Tiefe Enumeration von S3-, Azure-Blob- und GCS-Buckets — prüft Public Read/Write, Object Listing und Freigabe sensibler Dateien.
Findet öffentlich erreichbare Admin-Oberflächen — CMS-Backends, Datenbank-UIs, Monitoring-Dashboards und Management-Konsolen.
Überwacht iOS- und Android-App-Store-Listings kontinuierlich auf Versionsänderungen, neue Berechtigungen und Fake-Apps.
Bewertet die Sicherheitslage von Lieferanten und Technologiepartnern auf Basis von OSINT-Signalen und öffentlichen Schwachstellendaten.
Überwacht Markenimitationen, Lookalike-Domains, Markenverletzungen und unbefugte Nutzung von Unternehmens-Assets im Internet.