OPEN BETA
OPEN BETA

Produkt-Roadmap

Ein Blick in die Zukunft der YADS Security Platform.

🔐

Post-Quanten-Kryptographie (PQC) Verfügbar

Ein dedizierter PQC-Bereitschaftsbericht, der alle kryptografischen Assets in Ihrer Infrastruktur analysiert und den Quantensicherheits-Migrationsstatus bewertet. Generiert ein Cryptography Bill of Materials (CBOM) im CycloneDX-Format – abgestimmt auf NIS2, DORA und BSI TR-02102.

Funktion Beschreibung
PQC-Bereitschaftsbericht Verfügbar Scannt alle Zertifikate, TLS-Konfigurationen und kryptografischen Primitive. Klassifiziert Algorithmen als quantensicher, quantenanfällig oder in Übergang. Priorisierte Migrationsliste mit Algorithmusdetails (RSA, ECDSA, AES usw.) und empfohlenen PQC-Alternativen (ML-KEM / NIST FIPS 203, ML-DSA / FIPS 204, SLH-DSA / FIPS 205).
CBOM (CycloneDX) Export Verfügbar Erstellt ein Cryptography Bill of Materials im CycloneDX-JSON-Format. Listet alle kryptografischen Komponenten mit Algorithmus, Schlüssellänge, Verwendungskontext und Quantenvulnerabilitätsbewertung auf. Erforderlich für NIS2/DORA-Lieferkettensicherheitsberichte.
Migrations-Risikobewertung Verfügbar Jedes Asset erhält einen Quanten-Migrationsrisiko-Score (Gering/Mittel/Hoch/Kritisch) basierend auf Algorithmusstärke, Schlüssellänge, Zertifikatsgültigkeitsdauer und Exponierungsgrad. Executive Summary mit aggregierter Quantenbereitschaftsnote (A–F).
Multi-Port TLS-Scan Verfügbar PQC-Erkennung nicht nur auf Port 443, sondern auf allen relevanten TLS-Ports: HTTPS (:443/:8443), IMAPS (:993), SMTPS (:465/:587) und LDAPS (:636). Offene Ports werden vorab mit einem 2-Sekunden-TCP-Check geprüft — geschlossene Ports werden übersprungen.
Zertifikat-Signatur-Erkennung Verfügbar Erkennt ob das Zertifikat selbst mit einem PQC-Algorithmus signiert ist (ML-DSA-44/65/87, SLH-DSA-Varianten, Falcon). Geht über die reine KEX-Erkennung hinaus: auch das Zertifikat muss quantensicher sein, um vollständige PQC-Readiness zu erreichen.
PQC-Trend-Tracking Verfügbar Historischer Verlauf des fleet-weiten PQC-Scores und der Anzahl aktiv PQC-gesicherter Ziele — täglich aggregiert, als Dual-Axis-Chart dargestellt. Ermöglicht Compliance-Nachweise und Management-Reporting über den Fortschritt der PQC-Migration.
🤖

KI-Intelligence-Suite Verfügbar

Eine vollständige KI-gestützte Sicherheitsanalyseschicht, direkt in YADS integriert. Nutzt Ihren eigenen OpenAI- oder Anthropic-API-Schlüssel (BYOK-Modell) mit intelligenten regelbasierten Fallbacks, wenn kein KI-Schlüssel konfiguriert ist. Alle Ausgaben sind auf Englisch und Deutsch verfügbar.

Funktion Beschreibung
KI-Befundpriorisierung Verfügbar Ordnet alle Befunde eines Ziels nach Ausnutzbarkeit und Geschäftsauswirkung. Unterstützt OpenAI (gpt-4o-mini) und Anthropic (claude-haiku-4-5) mit mandantenspezifischem BYOK. Enthält regelbasierten Fallback mit Schweregradwertung und Keyword-Boosting (RCE, SSRF, Injection, XSS usw.) wenn kein KI-Schlüssel konfiguriert ist.
KI-Maßnahmenassistent Verfügbar Erzeugt schrittweise Behebungsanleitungen für jeden ausgewählten Befund mit Aufwandsschätzung (gering/mittel/hoch) und Referenz-URLs. Regelbasierter Fallback deckt 10+ Schwachstellenklassen ab: CORS, XSS, SQL-Injection, SSL/TLS, HTTP-Header, DNS-Zonentransfer, Cookie-Sicherheit, CSRF, RCE und offene Weiterleitungen.
Natürlichsprachige Suche Verfügbar Durchsucht Befunde über alle überwachten Assets in natürlicher Sprache. Beispiele: "kritische Nuclei-Befunde auf staging.example.com", "alle hohen SSL-Probleme", "E-Mail-Sicherheitsprobleme diesen Monat". Live-Suche mit KI-geparsten oder Regex-extrahierten Filterchips (Schweregrad, Modul, Domain).
KI-Mehrsprachige Ausgabe Verfügbar Alle KI-Endpunkte akzeptieren einen lang=de-Parameter. KI-generierte Begründungen, Maßnahmenempfehlungen und Suchinterpretationen werden auf Deutsch ausgegeben. Regelbasierte Fallbacks sind ebenfalls vollständig übersetzt, inklusive Aufwandsbezeichnungen und Begründungsstrings.
📊

Executive- & Portfolio-Reporting Verfügbar

Neue hochrangige Ansichten für Sicherheitsmanagement, C-Level-Reporting und mandantenübergreifende Sichtbarkeit für Plattformadministratoren.

Funktion Beschreibung
Executive Report (C-Level) Verfügbar Nicht-technische Sicherheitszusammenfassung mit: Bewertungskreis (A–F), numerischem Score (0–100), Risikotrend (verbessert/stabil/verschlechtert), KPI-Karten, segmentiertem Risikoverteilungsbalken, Top 5 Risikotypen, Top 5 gefährdetste Assets und priorisierten Handlungsempfehlungen. Mit Druckstylessheet für sofortige PDF-Ausgabe.
Angriffspfad-Visualisierer Verfügbar D3.js-Kraftgerichteter-Graph der Angriffsfläche eines gescannten Ziels. Knoten: Host, offene Ports (risikofarbig), Dienste/Technologien (mit CVE-Anzahl), Befunde. Gerichtete Kanten modellieren Ausnutzungsketten zwischen Hoch/Kritisch-Befunden. Zoom/Schwenk, ziehbares Layout, Ein-Klick-Angriffspfadnavigation.
Multi-Domain-Portfolio-Ansicht Verfügbar Plattformadmin-Ansicht mit mandantenübergreifenden Statistiken: Domain-Anzahl, kritische/hohe Befunde, durchschnittlicher Sicherheitsscore (A–F-Badge), Plantier, letzter Scan. Erweiterbare Zeilen zeigen Top 3 gefährdetste Domains pro Mandant. Mit globalen KPI-Karten und "Als Mandant anzeigen"-Link.
Mehrsprachige PDF- & Excel-Exporte Verfügbar Alle Exporte akzeptieren jetzt ?lang=en oder ?lang=de. Deutsche Exporte übersetzen Spaltenüberschriften, Abschnittstitel, Befundbezeichnungen und alle festen Strings in beiden Formaten (PDF und Excel).
📋

Befundmanagement & Asset-Organisation Verfügbar

Werkzeuge zur Verfolgung des vollständigen Behebungslebenszyklus von Sicherheitsbefunden und zur Organisation von Assets für bessere Betriebssichtbarkeit.

Funktion Beschreibung
Befundstatus-Verfolgung Verfügbar Verfolgen Sie den Lebenszyklus jedes Befunds mit vier Zuständen: Offen, Bestätigt, Falsch-Positiv, Behoben. Analytikernotizen pro Befund hinzufügen. Status übersteht Neuüberprüfungen und wird durch deterministischen Hash von domain|modul|problem identifiziert. Farbcodierte Badges und Statusfilter auf der Sicherheitsbefunde-Seite.
Befunde-CSV-Export Verfügbar Exportiert alle Befunde als CSV mit vollständiger Filterunterstützung (Schweregrad, Status, Modul, Domain, Datumsbereich). Spalten: Domain, Titel, Schweregrad, Modul, Status, Gefunden-am, Notizen.
Asset-Tagging & Gruppierungs-UI Verfügbar Benutzerdefinierte Tags zu Zielen zuweisen (z.B. produktion, cloud, im-scope). Interaktive Tag-Wolke zum Filtern, Inline-Tag-Bearbeitung pro Ziel, Massen-Tag-Operationen (Hinzufügen/Entfernen/Ersetzen über mehrere Ziele) und zentrale Tag-Verwaltung mit Ein-Klick-Löschen mandantenweit.
Erweiterter Cloud-Scanner Verfügbar DigitalOcean Spaces (NYC3 + AMS3), Cloudflare R2 hinzugefügt. Neue Shadow-IT-Erkennung für GitHub Pages, Netlify, Vercel, Heroku, Firebase Hosting, Render, Railway und Fly.io — mit Falsch-Positiv-Filterung für Standard-Plattformseiten. Befunde jetzt mit strukturierten Schweregradwertungen kompatibel mit KI-Analyse.
🔬

Neue Scanner-Module Verfügbar

In v2.5.7 wurden 9 neue, spezialisierte Module für Infrastruktur- und Supply-Chain-Sicherheit integriert.

Modul Beschreibung
Markenmonitor Verfügbar Tiefgehendes OSINT-Modul zur Überwachung von Markenerwähnungen, Domain-Typosquatting und Erkennung von Social-Media-Markenmissbrauch.
Compliance-Frameworks Verfügbar Gleicht Befunde automatisch mit ISO 27001, NIST und SOC 2 ab für automatisierte Compliance-Berichte.
JS Supply Chain Verfügbar Erkennt verwundbare oder bösartige Drittanbieter-JS-Bibliotheken und CDN-Drift via SRI-Validierung (Subresource Integrity).
CI/CD Exposure Verfügbar Sucht nach exponierten .gitlab-ci.yml, github/workflows und Jenkins-Metadaten-Dateien in öffentlichen Web-Verzeichnissen.
Admin-Panel-Erkennung Verfügbar Hochpräzise Erkennung gängiger Administrationsoberflächen (SAP, Kubernetes Dashboard, Jenkins etc.) mit Banner-Fingerprinting.
Cloud Storage Deep Scan Verfügbar Tiefenanalyse von Webinhalten auf geleakte S3-, GCP- und Azure-Bucket-Identifikatoren und Zugangsdaten.
Mobile App Monitor Verfügbar Überwacht den offiziellen App-Footprint und erkennt nicht autorisierte Klone oder inoffizielle Versionen in Drittanbieter-Märkten.
Third-Party Risk Verfügbar Bewertet die Sicherheitslage von Drittanbietern und externen Abhängigkeiten, die mit Ihrer Infrastruktur verknüpft sind.
Kubernetes Exposure Verfügbar Prüft auf exponierte K8s-API-Server-Status, Kubelet-Informationslecks und unsichere etcd-Konfigurationen.
E-Mail-Sicherheit Verfügbar SPF, DKIM, DMARC und BIMI-Analyse. Prüft die E-Mail-Authentifizierungskonfiguration und bewertet die E-Mail-Sicherheit der Domain (0–100). Erkennt Spoofing-anfällige Konfigurationen und fehlende DMARC-Durchsetzungsrichtlinien.
HTTP-Sicherheits-Header Verfügbar OWASP-orientierte Analyse aller Sicherheits-Response-Header: Content-Security-Policy, HSTS, X-Frame-Options, Referrer-Policy, Permissions-Policy. Per-Header-Bewertung mit Maßnahmenempfehlungen.
Cookie-Sicherheitsanalyse Verfügbar Prüft alle Cookies auf Secure-, HttpOnly- und SameSite-Flags. Erkennt Session-Cookie-Fehlkonfigurationen, zu weit gefasste Domain-Scopes und fehlende Attribute, die XSS- oder CSRF-Angriffe ermöglichen könnten.
CORS-Fehlkonfiguration Verfügbar Testet 4 CORS-Origin-Muster (null, Wildcard, Subdomain, beliebig). Erkennt permissive Cross-Origin-Richtlinien, die APIs unbefugten Cross-Site-Anfragen aussetzen.
Zertifikat-Domain-Mismatch Verfügbar Überprüft TLS-Zertifikat-Subject/SAN-Felder auf Übereinstimmung mit der tatsächlichen Domain. Erkennt Mismatch, abgelaufene oder selbstsignierte Zertifikate.
Threat Intelligence (AbuseIPDB/OTX/VT) Verfügbar Reichert alle entdeckten IPs mit Reputationsdaten aus AbuseIPDB, AlienVault OTX und VirusTotal an. Aggregierter Bedrohungs-Score, Flagging-Zähler und Malware/Phishing/Botnet-Klassifizierung. Erscheint in Analytics und KI-Risiko-Scoring.
Shodan & Censys Intelligence Verfügbar Host-Intelligence aus Shodan und Censys – offene Ports, Banner, CVEs und ASN-Daten ohne aktives Scanning. Liefert passive Aufklärungsdaten für alle Ziele.
JS-Secrets-Scanner Verfügbar Durchsucht alle vom Ziel geladenen JavaScript-Dateien nach 25+ Secret-Mustern: API-Keys (AWS, Google, Stripe, Twilio), JWTs, Private Keys, Datenbankzugangsdaten und benutzerdefinierte Regex-Muster.
Git-Exposure-Scanner Verfügbar Prüft 49 sensible Pfade inkl. /.git/, /.env, /config.yml, /backup.sql u.ä. Erkennt versehentlich exponierte Quellcode-Repositories, Konfigurationsdateien und Backup-Archive.
Subdomain-Takeover-Erkennung Verfügbar Prüft CNAME-Ketten gegen 30+ Provider-Fingerprints (GitHub Pages, Netlify, Vercel, AWS S3, Heroku, Azure, Shopify usw.). Identifiziert hängende DNS-Einträge, die gekapert werden könnten.
DNS-Zonentransfer (AXFR) Verfügbar Testet alle autoritativen Nameserver auf Zonentransfer-Schwachstellen. Ein erfolgreicher AXFR legt die gesamte DNS-Zone offen – ein kritischer Informationsverlust-Befund.
Security.txt-Validator Verfügbar RFC 9116-konforme security.txt-Erkennung und -Validierung. Prüft erforderliche Felder (Contact, Expires), optionale Felder (Encryption, Policy) und korrekte Dateipositionierung unter /.well-known/security.txt.
Erweiterte OSINT & Brand Intelligence Verfügbar Verbessertes Markenmonitoring mit tiefgreifenden Web-Suchen, Lookalike-Domain-Erkennung (Homoglyphen, Bitsquatting, Combosquatting), PhishTank/URLhaus-Integration und Reputations-Scoring über mehrere Datenquellen.
🛡️

Deception-Technologie-Erkennung Verfügbar

Ein hochspezialisiertes Erkennungsmodul zur Identifikation defensiver Täuschungsinfrastruktur. YADS analysiert Zielumgebungen auf Honeypots, Sinkholes und Tarpits, um die Legitimität von Zielen zu bewerten und Fehlschlüsse bei der Aufklärung zu vermeiden.

Fähigkeit Beschreibung
Fortschrittliche Honeypot-Erkennung Verfügbar Multilevel-Erkennung von Web- (Glastopf, SNARE) und Service-Honeypots (Cowrie, Dionaea, Mailoney). Nutzt Banner-Fingerprinting, Response-Timing und Verhaltensanalyse bei "Fake Vulnerabilities".
DNS-Sinkhole & Seized Domain Detection Verfügbar Automatischer Abgleich gegen Datenbanken bekannter Sinkhole-Infrastrukturen (Spamhaus, Microsoft DCU, Shadowserver). Erkennt von Strafverfolgungsbehörden übernommene Domains.
Tarpit- & Timing-Analyse Verfügbar Identifiziert "Teergruben" (HTTP/TCP Tarpits), die Scanner durch künstliche Latenz und "Trickle-Data" binden. Schützt die Scan-Queue vor Blockaden durch gezielte Zeitverschwendung.
Confidence Scoring & Risiko Verfügbar Jede Erkennung erhält einen Konfidenz-Score (0-100) und eine Risiko-Einstufung (Low bis Critical). Inklusive automatischer Blacklist-Empfehlung für hochgradig verdächtige Deception-Ziele.
💓

System-Resilienz & Health Watcher Verfügbar

Der YADS Health Watcher ist ein proaktives Monitoring-System, das die Integrität Ihres Scan-Clusters rund um die Uhr überwacht und bei Anomalien sofort alarmiert.

Wächter-Funktion Beschreibung
Proaktives Alerting Verfügbar Echtzeit-Alarmierung bei Worker-Ausfällen (Heartbeat), hängenden Tasks (>2h), Queue-Staus oder vollen Festplatten. Benachrichtigung erfolgt via Webhook (system_alert) oder direkt in der Admin-Oberfläche.
Selbstheilung & Optimierung Verfügbar Automatisches Erkennen von "orphaned tasks" und Deduzierung von Alarmen. Integrierter "Redis-Dedup"-Mechanismus verhindert Alarm-Müdigkeit (Alert Fatigue) durch redundante Meldungen.
Infrastruktur-Check Verfügbar Kontinuierliche Prüfung der Konnektivität zu Redis, PostgreSQL und den verteilten Celery-Queues, um Datenverlust und Scan-Unterbrechungen zu verhindern.
⚙️

Plattform-Verbesserungen

Feature Beschreibung
Mehrsprachige Plattform (DE/EN) Verfügbar Vollständige deutsch- und englischsprachige Oberfläche. Alle UI-Elemente, Navigation, Scan-Ergebnisbeschriftungen, PDF-Berichte, Excel-Exporte und KI-generierte Ausgaben sind in beiden Sprachen verfügbar. Sprachpräferenz ist pro Benutzerprofil konfigurierbar.
Modulare Scanner-Architektur & Profile Verfügbar Alle 19+ Scanner-Module sind pro Scan individuell auswählbar. Konfigurierbare Scan-Profile ermöglichen das Speichern von Modulkombinationen (z.B. "Schnellcheck", "Vollaudit", "Compliance-Scan") zur Wiederverwendung über Ziele hinweg.
Modul-Report-Center Verfügbar Jedes Scanner-Modul hat jetzt eine eigene Report-Seite mit konfigurierbaren Spalten, PDF-Export und Excel-Export. Die zentrale Reports-Seite listet alle verfügbaren Modul-Reports mit Ein-Klick-Zugriff für jedes Modul.
Proxy-Unterstützung (Zscaler, etc.) Konfigurierbare HTTP/HTTPS-Proxy-Einstellungen für alle Scanner-Module (außer Nmap). Unverzichtbar für Enterprise-Umgebungen mit Security-Gateways wie Zscaler, Netskope oder Firmen-Proxies.
Eigene TLS-Zertifikate Verfügbar Unterstützung für eigene CA-Zertifikate und Client-Zertifikate (mTLS) zum Scannen interner Infrastruktur hinter der Firmen-PKI. Inklusive HTTPS-Only-Modus mit Umgebungsvariablen-Override als Notfall-Fallback.
One-Click Updates Verfügbar In-App Update-Mechanismus, der das neueste Docker-Image lädt und einen kontrollierten Neustart ohne manuellen Eingriff durchführt. Beinhaltet automatische Queue-Pause, Task-Drain und Zero-Downtime Updates.
Erweitertes Logging & SIEM Verfügbar Strukturiertes Logging mit Splunk-Integration, vereinheitlichter Log-Viewer mit Mandantenfilterung, Echtzeit-Log-Streaming und umfassende Audit-Trails für alle Scan-Aktivitäten.
Sicherheits-Audit-Logging (MITRE ATT&CK) Verfügbar Umfassendes Sicherheits-Event-Logging nach MITRE ATT&CK Framework. Erfasst Login/Logout-Ereignisse, Passwortänderungen, MFA-Events, Benutzerverwaltung, Rollenänderungen und Mandantenwechsel. Inklusive IP-Adresse, User-Agent und MITRE-Technik-IDs für SIEM-Korrelation.
Mandanten-spezifische Worker Verfügbar Dedizierte Worker-Nodes für bestimmte Mandanten mit mandantenspezifischen Ressourcen-Quotas (parallele Scans, Tageslimits, Netzwerk-Durchsatz). Vollständige Worker-Registrierung, Heartbeat-Monitoring und Suspend/Drain-Operationen.
System-Administrations-Dashboard Verfügbar Zentrale Übersicht aller Worker mit Echtzeit-Metriken (CPU, RAM, Disk), Cluster-Statistiken (aktive Worker, Kapazität, Auslastung), Task-Queue-Tiefe und Worker-Management (Suspend, Resume, Drain, Remove).
Speicher-Analyse & Smart Cleanup Verfügbar Intelligente Überwachung der Festplattennutzung für Screenshots, Logs, Backups und Scan-Artefakte. Inklusive Bereinigungsempfehlungen und One-Click-Aktionen zum Löschen verwaister Dateien und Komprimieren alter Logs.
Prometheus/Grafana Export Verfügbar Nativer Metrics-Endpoint für Infrastruktur-Monitoring, Alerting-Integration und Performance-Dashboards.
Software- & Krypto-BOM Verfügbar Software Bill of Materials (SBOM) und Cryptography Bill of Materials (CBOM) im CycloneDX-Format für Lieferketten-Sicherheit, NIS2/DORA-Compliance und Post-Quantum-Bereitschaftsbewertung.
🔑

Identity Provider & SSO-Integration Verfügbar

Enterprise-Authentifizierung über Keycloak (OIDC). Organisationen können eine von YADS verwaltete Keycloak-Instanz nutzen oder eine bestehende IdP-Infrastruktur anbinden. Der Setup-Assistent führt durch alle Optionen und erzeugt eine vollständige Konfigurationszusammenfassung.

Funktion Beschreibung
Bundled Keycloak Verfügbar YADS liefert einen vorkonfigurierten Keycloak-Container (Docker-Profil). Der Setup-Assistent generiert alle Credentials, konfiguriert Realm und Client automatisch und zeigt Admin-URL und Passwort in der abschließenden Zusammenfassung.
Externer Keycloak / OIDC Verfügbar Anbindung an jeden bestehenden Keycloak oder standardkonformen OIDC-Provider. Konfigurierbarer Realm, Client-ID, Client-Secret und Redirect-URI — alles wird automatisch in .env geschrieben.
Gruppenbasiertes Rollen-Mapping Verfügbar YADS-Rollen (admin, tenant_admin, scanner, auditor) werden aus Keycloak-Gruppen-Claims abgeleitet. Keine manuelle Benutzerpflege nach der initialen Migration.
Benutzermigrations-Skript Verfügbar Ein-Befehl-Migration vorhandener YADS-Nutzer nach Keycloak mit Dry-Run-Modus, Tenant-Filter und idempotenter Wiederholbarkeit.
Azure AD / Entra ID, SAML 2.0 Evaluierung Direkte Azure AD OAuth2-Integration und SAML 2.0 SP-Unterstützung (Okta, Ping Identity, ADFS) sind für ein zukünftiges Enterprise-Release in Evaluierung.
🔗

Automatisierung & Integrationen Verfügbar

Integration Beschreibung
Webhook-System Verfügbar Konfigurierbare Webhooks für scan_finished, finding_new, finding_resolved, score_drop und target_archived. Pro-Webhook-Schweregrad-Filter und HMAC-SHA256-signierte Payloads.
Jira Verfügbar Automatische Erstellung und Schließung von Jira-Issues basierend auf Befunden. Konfigurierbarer Projektschlüssel, Severity-Mapping und Issue-Typ. Status-Synchronisation wenn YADS einen Befund als behoben markiert.
GitHub Issues Verfügbar Neue Befunde öffnen automatisch GitHub-Issues mit Security-Labels. Unterstützt github.com und GitHub Enterprise Server. Issues werden automatisch geschlossen, wenn Befunde behoben sind.
Splunk / SIEM Verfügbar Alle Scan-Ergebnisse und Befunde werden als strukturiertes JSON an Splunk HEC weitergeleitet. Generische Syslog-Weiterleitung für andere SIEM-Plattformen verfügbar.
Slack / Microsoft Teams Verfügbar Rich-Card-Benachrichtigungen mit Score, Befund-Anzahl und Direktlinks. Konfigurierbar nach Ereignistyp und Schweregrad-Schwellenwert.
Scanner-Import Verfügbar Ergebnisse aus Nmap XML, Nuclei JSONL, Burp Suite XML, OWASP ZAP JSON und generischem CSV importieren. Normalisierung in das YADS-Schema, Erzeugung von Change-Events und Einbezug in das Scoring.
ServiceNow, Cortex XSOAR Evaluierung ServiceNow ITSM und Cortex XSOAR bidirektionale Integration sind für ein zukünftiges Enterprise-Release in Evaluierung.
🔬

Erweitertes Scanner-Paket (v1.42) Verfügbar

18 zusätzliche Scanner-Module in v1.42.0, vollständig integriert in Sicherheitsbefunde, Scoring, PDF/Excel-Export und EN/DE-Sprachunterstützung.

Modul Beschreibung
Open Redirect Detection VerfügbarErkennt URL-Parameter, die auf beliebige externe Domains umleiten. Score-Abzug bis −15.
TLS Deep Scan VerfügbarVollständige Cipher-Suite-Enumeration, Protokollversion, HSTS-Erzwingung und TLS-Grade (A–F). Score-Abzug: B=−5, F=−20.
Service Fingerprinting VerfügbarTCP/UDP-Banner-Grabbing auf 50+ häufigen Service-Ports zur Hersteller- und Versions-Erkennung.
ASN / IP-Bereiche VerfügbarASN-Lookup, CIDR-Block-Mapping, Hosting-Anbieter-Erkennung und Geolokalisierung.
Login & Auth Surface VerfügbarErkennt Login-Endpunkte, Authentifizierungsmechanismen und exponierte Admin-Panels.
IPv6-Angriffsfläche VerfügbarKartiert IPv6-Adressen, offene Ports und bewertet WAF-Bypass-Potenzial via IPv6.
DNS-Historie VerfügbarHistorische DNS-Einträge via Passive DNS für IP-Pivot- und Infrastrukturhistorie-Analyse.
Phishing-Erkennung VerfügbarPrüft Domain in Google Safe Browsing, PhishTank und OpenPhish. Score-Abzug −20 wenn gelistet.
CT Log Monitor VerfügbarEchtzeit-Certificate-Transparency-Streaming zur Erkennung neuer Zertifikatsausstellungen für die Domain.
E-Mail-Harvesting VerfügbarFindet exponierte E-Mail-Adressen über Webseiten, Dokumenten-Metadaten und OSINT-Quellen.
Dependency Confusion VerfügbarPrüft ob interne Paketnamen (npm, PyPI, RubyGems) über öffentliche Registries auflösbar sind. Abzug bis −20.
GraphQL Security VerfügbarTestet Introspection, Feld-Vorschläge, Query-Batching-Missbrauch und DoS-Vektoren.
WebSocket Security VerfügbarPrüft ws:// vs wss://, Origin-Validierung und Authentifizierung beim WebSocket-Upgrade.
Password Spray Surface VerfügbarKartiert aufzählbare Auth-Endpunkte die für Credential-Stuffing anfällig sind.
Leaked Credentials VerfügbarAbgleich domänen-bezogener E-Mails gegen öffentliche Breach-Datensätze (HIBP). Abzug bis −25.
API Security Scanner VerfügbarTestet unauthentifizierte Endpunkte, Excessive Data Exposure und Mass Assignment in REST APIs.
Mobile App Discovery VerfügbarFindet zugehörige iOS/Android-Apps via App-Store-Lookup und Deep-Link-Probing.
WAF Detector VerfügbarErkennt WAF-Hersteller via Header-, Cookie- und Response-Fingerprinting. −5 wenn fehlend, +5 bei hoher Konfidenz.
📱

Mobile Erfahrung

Feature Beschreibung
Mobile Dashboard Verfügbar Schlanke, mobiloptimierte Oberfläche für Queue-Überwachung, Scan-Steuerung und Benachrichtigungen unterwegs. Erreichbar unter /mobile auf Ihrer YADS-Instanz.
☸️

Kubernetes & Cloud-Native Deployment BETA

Nativer Kubernetes-Support für enterprise-taugliche horizontale Skalierung, Hochverfügbarkeit und GitOps-basierte Deployments — ohne das Multi-Tenant-Isolationsmodell von YADS zu beeinträchtigen.

Feature Beschreibung
Helm Chart Verfügbar Offizieller Helm Chart für das Deployment des vollständigen YADS-Stacks (API, Worker, PostgreSQL, Redis) auf jedem Kubernetes-Cluster.
Horizontale Worker-Skalierung BETA HPA-basierte Autoskalierung für YADS-Worker-Pods anhand der Scan-Queue-Tiefe (via KEDA). Support für GKE- und AKS-Worker-Pools.
Namespace-Isolation pro Tenant Geplant Optionale Kubernetes-Namespace-Isolation pro Tenant für regulierte Umgebungen (DSGVO, SOC 2).
Ingress & TLS-Automatisierung Geplant Vorkonfigurierte Ingress-Manifeste für nginx-ingress und Traefik, cert-manager-Integration für automatische Let's-Encrypt-Zertifikate.
Persistent Volume Claims Geplant StorageClass-fähige PVC-Templates für Scan-Daten, Screenshots, Logs und verschlüsselte Backups.
GitOps / ArgoCD-Integration Geplant Application-Manifest für ArgoCD/Flux — ermöglicht vollautomatische, diff-basierte Rollouts aus Ihrem Git-Repository.
Kubernetes Operator (Zukunft) Geplant CRD-basierter YADS-Operator für deklaratives Management von Tenants, Scan-Schedules und Worker-Flotten direkt via kubectl.
🧠

KI-gestützte DNS-Bereinigung Geplant

LLM-basierte Analyse der gesamten Target-Liste zur Identifikation von Domains, die nicht zum Tenant gehören. Provider-neutral mit jedem konfigurierten LLM (OpenAI, Anthropic, Ollama, Azure OpenAI, Custom). Nur auf expliziten Nutzer-Trigger — nie automatisch.

FeatureBeschreibung
Kern-Domain-Wizard Geplant Definition der Haupt-Domains des Tenants vor der Analyse. YADS nutzt diese als Referenz zur Bewertung aller überwachten Targets.
LLM-Relevanzanalyse Geplant Batch-Analyse aller Targets — jede Domain erhält ein Verdict (related / unrelated / uncertain) mit Konfidenz-Score und KI-generierter Begründung. Provider-neutral über YADS LLM-Abstraktionsschicht.
Review & Bulk-Aktionen Geplant Interaktive Review-Tabelle mit Konfidenz-Schwellenwert-Slider. Auswahl nicht-relevanter Domains zum Bulk-Löschen aus der Target-Liste oder zum Hinzufügen zur Discovery-Blocklist.
⚖️

Impressum / Legal Notice Scanner Verfügbar

Crawlt und analysiert automatisch Impressum-Seiten um strukturierte Unternehmensdaten zu extrahieren. Validiert die §5 TMG-Vollständigkeit und generiert Compliance-Findings für fehlende Pflichtangaben.

FeatureBeschreibung
Auto-Discovery Verfügbar Prüft ~15 Kandidaten-Pfade (/impressum, /imprint, /legal, …) und folgt meta-link rel="impressum" Hinweisen auf der Startseite.
Strukturierte Extraktion Verfügbar Extrahiert: Firmenname, Rechtsform (GmbH, AG, …), Adresse, Telefon, E-Mail, Handelsregister (HRB/HRA), USt-ID (DE…), Geschäftsführer, Datenschutzbeauftragter, EU-OS-Plattform-Link.
Vollständigkeits-Score & Findings Verfügbar Bewertet §5 TMG-Pflichtangaben (0–100%). Erzeugt SecurityFindings für fehlende Felder, Tenant-Namens-Abweichung und fehlenden OS-Plattform-Link. Kategorie: Legal (violettes Badge).
🏛️

§202 StGB Compliance Scan-Profil Verfügbar

Systemseitig vordefiniertes, schreibgeschütztes Scan-Profil mit ausschließlich passiven OSINT- und nicht-intrusiven Modulen. Vorkonfiguriert für Sicherheitsteams, die beim Scannen autorisierter Targets die rechtliche Konformität mit §202a/b StGB nachweisen müssen.

FeatureBeschreibung
Modul-Kategorisierung Verfügbar Alle YADS-Module klassifiziert als: Legal (passives OSINT), Vorsicht (aktiv, aber nicht-exploitierend), oder Genehmigung erforderlich (Nuclei, Login-Probing). Farbcodierte Badges in der Modulliste.
System-Profil (schreibgeschützt) Verfügbar Vorinstalliertes System-Scan-Profil mit Schloss-Icon — nicht bearbeitbar oder löschbar. Enthält nur die als „Legal" klassifizierten Module. Mit §202 StGB-Erläuterung und BMJ-Quellenlink.

Performance & Zuverlässigkeit Geplant

Skalierbarkeits- und Zuverlässigkeitsverbesserungen für große Deployments mit Hunderten von überwachten Assets.

FeatureBeschreibung
CT-Log Redis-Caching Geplant Certificate-Transparency-Abfragen (crt.sh) sind rate-limitiert und laufen bei großen Flotten häufig in Timeouts. Ergebnisse werden mit 24h TTL in Redis gecacht und eliminieren redundante API-Aufrufe bei Wiederholungsscans.
Adaptives Subdomain-Wordlist-Cap Geplant Ersetzt das statische 15k/50k-Wordlist-Limit durch ein dynamisches Limit basierend auf Ziel-Antwortzeit und Scan-Queue-Tiefe. Verhindert, dass langsame Ziele die Queue blockieren, während schnelle Hosts weiterhin gründlich gescannt werden.
🛡️

Aktive Pentest-Tool-Integration

GESTRICHEN

Dieser Bereich wurde aus dem Scope entfernt. YADS bleibt ein passives Reconnaissance- und Monitoring-Tool — aktive Offensiv-Funktionen sind nicht Teil der Produktvision.

Feature Beschreibung
Metasploit-Integration RPC-basierte Metasploit-Steuerung: Module starten, Payloads wählen, Session-Output einsehen — beschränkt auf autorisierte YADS-Targets.
Erweiterte Nmap-Profile Erweiterte Nmap-Scan-Profile — SYN-Scan, OS-Fingerprinting, Script Engine (NSE).
Hydra / Passwort-Audit Autorisiertes Credential-Brute-Force-Audit gegen erkannte Anmeldeseiten.
SQLMap-Integration SQLMap gegen von Nuclei oder Crawler markierte Endpunkte.
Burp Suite Collaboration YADS-Target-Scope via REST API an Burp Suite Pro übergeben.
Autorisierungsdurchsetzung Pentest-Autorisierungs-Flag pro Target mit RBAC (tenant_admin+).
Pentest-Berichtsgenerierung Dediziertes Pentest-Report-Template als PDF und DOCX.