Ein Blick in die Zukunft der YADS Security Platform.
Ein dedizierter PQC-Bereitschaftsbericht, der alle kryptografischen Assets in Ihrer Infrastruktur analysiert und den Quantensicherheits-Migrationsstatus bewertet. Generiert ein Cryptography Bill of Materials (CBOM) im CycloneDX-Format – abgestimmt auf NIS2, DORA und BSI TR-02102.
| Funktion | Beschreibung |
|---|---|
| PQC-Bereitschaftsbericht Verfügbar | Scannt alle Zertifikate, TLS-Konfigurationen und kryptografischen Primitive. Klassifiziert Algorithmen als quantensicher, quantenanfällig oder in Übergang. Priorisierte Migrationsliste mit Algorithmusdetails (RSA, ECDSA, AES usw.) und empfohlenen PQC-Alternativen (ML-KEM / NIST FIPS 203, ML-DSA / FIPS 204, SLH-DSA / FIPS 205). |
| CBOM (CycloneDX) Export Verfügbar | Erstellt ein Cryptography Bill of Materials im CycloneDX-JSON-Format. Listet alle kryptografischen Komponenten mit Algorithmus, Schlüssellänge, Verwendungskontext und Quantenvulnerabilitätsbewertung auf. Erforderlich für NIS2/DORA-Lieferkettensicherheitsberichte. |
| Migrations-Risikobewertung Verfügbar | Jedes Asset erhält einen Quanten-Migrationsrisiko-Score (Gering/Mittel/Hoch/Kritisch) basierend auf Algorithmusstärke, Schlüssellänge, Zertifikatsgültigkeitsdauer und Exponierungsgrad. Executive Summary mit aggregierter Quantenbereitschaftsnote (A–F). |
| Multi-Port TLS-Scan Verfügbar | PQC-Erkennung nicht nur auf Port 443, sondern auf allen relevanten TLS-Ports: HTTPS (:443/:8443), IMAPS (:993), SMTPS (:465/:587) und LDAPS (:636). Offene Ports werden vorab mit einem 2-Sekunden-TCP-Check geprüft — geschlossene Ports werden übersprungen. |
| Zertifikat-Signatur-Erkennung Verfügbar | Erkennt ob das Zertifikat selbst mit einem PQC-Algorithmus signiert ist (ML-DSA-44/65/87, SLH-DSA-Varianten, Falcon). Geht über die reine KEX-Erkennung hinaus: auch das Zertifikat muss quantensicher sein, um vollständige PQC-Readiness zu erreichen. |
| PQC-Trend-Tracking Verfügbar | Historischer Verlauf des fleet-weiten PQC-Scores und der Anzahl aktiv PQC-gesicherter Ziele — täglich aggregiert, als Dual-Axis-Chart dargestellt. Ermöglicht Compliance-Nachweise und Management-Reporting über den Fortschritt der PQC-Migration. |
Eine vollständige KI-gestützte Sicherheitsanalyseschicht, direkt in YADS integriert. Nutzt Ihren eigenen OpenAI- oder Anthropic-API-Schlüssel (BYOK-Modell) mit intelligenten regelbasierten Fallbacks, wenn kein KI-Schlüssel konfiguriert ist. Alle Ausgaben sind auf Englisch und Deutsch verfügbar.
| Funktion | Beschreibung |
|---|---|
| KI-Befundpriorisierung Verfügbar | Ordnet alle Befunde eines Ziels nach Ausnutzbarkeit und Geschäftsauswirkung. Unterstützt OpenAI (gpt-4o-mini) und Anthropic (claude-haiku-4-5) mit mandantenspezifischem BYOK. Enthält regelbasierten Fallback mit Schweregradwertung und Keyword-Boosting (RCE, SSRF, Injection, XSS usw.) wenn kein KI-Schlüssel konfiguriert ist. |
| KI-Maßnahmenassistent Verfügbar | Erzeugt schrittweise Behebungsanleitungen für jeden ausgewählten Befund mit Aufwandsschätzung (gering/mittel/hoch) und Referenz-URLs. Regelbasierter Fallback deckt 10+ Schwachstellenklassen ab: CORS, XSS, SQL-Injection, SSL/TLS, HTTP-Header, DNS-Zonentransfer, Cookie-Sicherheit, CSRF, RCE und offene Weiterleitungen. |
| Natürlichsprachige Suche Verfügbar | Durchsucht Befunde über alle überwachten Assets in natürlicher Sprache. Beispiele: "kritische Nuclei-Befunde auf staging.example.com", "alle hohen SSL-Probleme", "E-Mail-Sicherheitsprobleme diesen Monat". Live-Suche mit KI-geparsten oder Regex-extrahierten Filterchips (Schweregrad, Modul, Domain). |
| KI-Mehrsprachige Ausgabe Verfügbar | Alle KI-Endpunkte akzeptieren einen lang=de-Parameter. KI-generierte Begründungen, Maßnahmenempfehlungen und Suchinterpretationen werden auf Deutsch ausgegeben. Regelbasierte Fallbacks sind ebenfalls vollständig übersetzt, inklusive Aufwandsbezeichnungen und Begründungsstrings. |
Neue hochrangige Ansichten für Sicherheitsmanagement, C-Level-Reporting und mandantenübergreifende Sichtbarkeit für Plattformadministratoren.
| Funktion | Beschreibung |
|---|---|
| Executive Report (C-Level) Verfügbar | Nicht-technische Sicherheitszusammenfassung mit: Bewertungskreis (A–F), numerischem Score (0–100), Risikotrend (verbessert/stabil/verschlechtert), KPI-Karten, segmentiertem Risikoverteilungsbalken, Top 5 Risikotypen, Top 5 gefährdetste Assets und priorisierten Handlungsempfehlungen. Mit Druckstylessheet für sofortige PDF-Ausgabe. |
| Angriffspfad-Visualisierer Verfügbar | D3.js-Kraftgerichteter-Graph der Angriffsfläche eines gescannten Ziels. Knoten: Host, offene Ports (risikofarbig), Dienste/Technologien (mit CVE-Anzahl), Befunde. Gerichtete Kanten modellieren Ausnutzungsketten zwischen Hoch/Kritisch-Befunden. Zoom/Schwenk, ziehbares Layout, Ein-Klick-Angriffspfadnavigation. |
| Multi-Domain-Portfolio-Ansicht Verfügbar | Plattformadmin-Ansicht mit mandantenübergreifenden Statistiken: Domain-Anzahl, kritische/hohe Befunde, durchschnittlicher Sicherheitsscore (A–F-Badge), Plantier, letzter Scan. Erweiterbare Zeilen zeigen Top 3 gefährdetste Domains pro Mandant. Mit globalen KPI-Karten und "Als Mandant anzeigen"-Link. |
| Mehrsprachige PDF- & Excel-Exporte Verfügbar | Alle Exporte akzeptieren jetzt ?lang=en oder ?lang=de. Deutsche Exporte übersetzen Spaltenüberschriften, Abschnittstitel, Befundbezeichnungen und alle festen Strings in beiden Formaten (PDF und Excel). |
Werkzeuge zur Verfolgung des vollständigen Behebungslebenszyklus von Sicherheitsbefunden und zur Organisation von Assets für bessere Betriebssichtbarkeit.
| Funktion | Beschreibung |
|---|---|
| Befundstatus-Verfolgung Verfügbar | Verfolgen Sie den Lebenszyklus jedes Befunds mit vier Zuständen: Offen, Bestätigt, Falsch-Positiv, Behoben. Analytikernotizen pro Befund hinzufügen. Status übersteht Neuüberprüfungen und wird durch deterministischen Hash von domain|modul|problem identifiziert. Farbcodierte Badges und Statusfilter auf der Sicherheitsbefunde-Seite. |
| Befunde-CSV-Export Verfügbar | Exportiert alle Befunde als CSV mit vollständiger Filterunterstützung (Schweregrad, Status, Modul, Domain, Datumsbereich). Spalten: Domain, Titel, Schweregrad, Modul, Status, Gefunden-am, Notizen. |
| Asset-Tagging & Gruppierungs-UI Verfügbar | Benutzerdefinierte Tags zu Zielen zuweisen (z.B. produktion, cloud, im-scope). Interaktive Tag-Wolke zum Filtern, Inline-Tag-Bearbeitung pro Ziel, Massen-Tag-Operationen (Hinzufügen/Entfernen/Ersetzen über mehrere Ziele) und zentrale Tag-Verwaltung mit Ein-Klick-Löschen mandantenweit. |
| Erweiterter Cloud-Scanner Verfügbar | DigitalOcean Spaces (NYC3 + AMS3), Cloudflare R2 hinzugefügt. Neue Shadow-IT-Erkennung für GitHub Pages, Netlify, Vercel, Heroku, Firebase Hosting, Render, Railway und Fly.io — mit Falsch-Positiv-Filterung für Standard-Plattformseiten. Befunde jetzt mit strukturierten Schweregradwertungen kompatibel mit KI-Analyse. |
In v2.5.7 wurden 9 neue, spezialisierte Module für Infrastruktur- und Supply-Chain-Sicherheit integriert.
| Modul | Beschreibung |
|---|---|
| Markenmonitor Verfügbar | Tiefgehendes OSINT-Modul zur Überwachung von Markenerwähnungen, Domain-Typosquatting und Erkennung von Social-Media-Markenmissbrauch. |
| Compliance-Frameworks Verfügbar | Gleicht Befunde automatisch mit ISO 27001, NIST und SOC 2 ab für automatisierte Compliance-Berichte. |
| JS Supply Chain Verfügbar | Erkennt verwundbare oder bösartige Drittanbieter-JS-Bibliotheken und CDN-Drift via SRI-Validierung (Subresource Integrity). |
| CI/CD Exposure Verfügbar | Sucht nach exponierten .gitlab-ci.yml, github/workflows und Jenkins-Metadaten-Dateien in öffentlichen Web-Verzeichnissen. |
| Admin-Panel-Erkennung Verfügbar | Hochpräzise Erkennung gängiger Administrationsoberflächen (SAP, Kubernetes Dashboard, Jenkins etc.) mit Banner-Fingerprinting. |
| Cloud Storage Deep Scan Verfügbar | Tiefenanalyse von Webinhalten auf geleakte S3-, GCP- und Azure-Bucket-Identifikatoren und Zugangsdaten. |
| Mobile App Monitor Verfügbar | Überwacht den offiziellen App-Footprint und erkennt nicht autorisierte Klone oder inoffizielle Versionen in Drittanbieter-Märkten. |
| Third-Party Risk Verfügbar | Bewertet die Sicherheitslage von Drittanbietern und externen Abhängigkeiten, die mit Ihrer Infrastruktur verknüpft sind. |
| Kubernetes Exposure Verfügbar | Prüft auf exponierte K8s-API-Server-Status, Kubelet-Informationslecks und unsichere etcd-Konfigurationen. |
| E-Mail-Sicherheit Verfügbar | SPF, DKIM, DMARC und BIMI-Analyse. Prüft die E-Mail-Authentifizierungskonfiguration und bewertet die E-Mail-Sicherheit der Domain (0–100). Erkennt Spoofing-anfällige Konfigurationen und fehlende DMARC-Durchsetzungsrichtlinien. |
| HTTP-Sicherheits-Header Verfügbar | OWASP-orientierte Analyse aller Sicherheits-Response-Header: Content-Security-Policy, HSTS, X-Frame-Options, Referrer-Policy, Permissions-Policy. Per-Header-Bewertung mit Maßnahmenempfehlungen. |
| Cookie-Sicherheitsanalyse Verfügbar | Prüft alle Cookies auf Secure-, HttpOnly- und SameSite-Flags. Erkennt Session-Cookie-Fehlkonfigurationen, zu weit gefasste Domain-Scopes und fehlende Attribute, die XSS- oder CSRF-Angriffe ermöglichen könnten. |
| CORS-Fehlkonfiguration Verfügbar | Testet 4 CORS-Origin-Muster (null, Wildcard, Subdomain, beliebig). Erkennt permissive Cross-Origin-Richtlinien, die APIs unbefugten Cross-Site-Anfragen aussetzen. |
| Zertifikat-Domain-Mismatch Verfügbar | Überprüft TLS-Zertifikat-Subject/SAN-Felder auf Übereinstimmung mit der tatsächlichen Domain. Erkennt Mismatch, abgelaufene oder selbstsignierte Zertifikate. |
| Threat Intelligence (AbuseIPDB/OTX/VT) Verfügbar | Reichert alle entdeckten IPs mit Reputationsdaten aus AbuseIPDB, AlienVault OTX und VirusTotal an. Aggregierter Bedrohungs-Score, Flagging-Zähler und Malware/Phishing/Botnet-Klassifizierung. Erscheint in Analytics und KI-Risiko-Scoring. |
| Shodan & Censys Intelligence Verfügbar | Host-Intelligence aus Shodan und Censys – offene Ports, Banner, CVEs und ASN-Daten ohne aktives Scanning. Liefert passive Aufklärungsdaten für alle Ziele. |
| JS-Secrets-Scanner Verfügbar | Durchsucht alle vom Ziel geladenen JavaScript-Dateien nach 25+ Secret-Mustern: API-Keys (AWS, Google, Stripe, Twilio), JWTs, Private Keys, Datenbankzugangsdaten und benutzerdefinierte Regex-Muster. |
| Git-Exposure-Scanner Verfügbar | Prüft 49 sensible Pfade inkl. /.git/, /.env, /config.yml, /backup.sql u.ä. Erkennt versehentlich exponierte Quellcode-Repositories, Konfigurationsdateien und Backup-Archive. |
| Subdomain-Takeover-Erkennung Verfügbar | Prüft CNAME-Ketten gegen 30+ Provider-Fingerprints (GitHub Pages, Netlify, Vercel, AWS S3, Heroku, Azure, Shopify usw.). Identifiziert hängende DNS-Einträge, die gekapert werden könnten. |
| DNS-Zonentransfer (AXFR) Verfügbar | Testet alle autoritativen Nameserver auf Zonentransfer-Schwachstellen. Ein erfolgreicher AXFR legt die gesamte DNS-Zone offen – ein kritischer Informationsverlust-Befund. |
| Security.txt-Validator Verfügbar | RFC 9116-konforme security.txt-Erkennung und -Validierung. Prüft erforderliche Felder (Contact, Expires), optionale Felder (Encryption, Policy) und korrekte Dateipositionierung unter /.well-known/security.txt. |
| Erweiterte OSINT & Brand Intelligence Verfügbar | Verbessertes Markenmonitoring mit tiefgreifenden Web-Suchen, Lookalike-Domain-Erkennung (Homoglyphen, Bitsquatting, Combosquatting), PhishTank/URLhaus-Integration und Reputations-Scoring über mehrere Datenquellen. |
Ein hochspezialisiertes Erkennungsmodul zur Identifikation defensiver Täuschungsinfrastruktur. YADS analysiert Zielumgebungen auf Honeypots, Sinkholes und Tarpits, um die Legitimität von Zielen zu bewerten und Fehlschlüsse bei der Aufklärung zu vermeiden.
| Fähigkeit | Beschreibung |
|---|---|
| Fortschrittliche Honeypot-Erkennung Verfügbar | Multilevel-Erkennung von Web- (Glastopf, SNARE) und Service-Honeypots (Cowrie, Dionaea, Mailoney). Nutzt Banner-Fingerprinting, Response-Timing und Verhaltensanalyse bei "Fake Vulnerabilities". |
| DNS-Sinkhole & Seized Domain Detection Verfügbar | Automatischer Abgleich gegen Datenbanken bekannter Sinkhole-Infrastrukturen (Spamhaus, Microsoft DCU, Shadowserver). Erkennt von Strafverfolgungsbehörden übernommene Domains. |
| Tarpit- & Timing-Analyse Verfügbar | Identifiziert "Teergruben" (HTTP/TCP Tarpits), die Scanner durch künstliche Latenz und "Trickle-Data" binden. Schützt die Scan-Queue vor Blockaden durch gezielte Zeitverschwendung. |
| Confidence Scoring & Risiko Verfügbar | Jede Erkennung erhält einen Konfidenz-Score (0-100) und eine Risiko-Einstufung (Low bis Critical). Inklusive automatischer Blacklist-Empfehlung für hochgradig verdächtige Deception-Ziele. |
Der YADS Health Watcher ist ein proaktives Monitoring-System, das die Integrität Ihres Scan-Clusters rund um die Uhr überwacht und bei Anomalien sofort alarmiert.
| Wächter-Funktion | Beschreibung |
|---|---|
| Proaktives Alerting Verfügbar | Echtzeit-Alarmierung bei Worker-Ausfällen (Heartbeat), hängenden Tasks (>2h), Queue-Staus oder vollen Festplatten. Benachrichtigung erfolgt via Webhook (system_alert) oder direkt in der Admin-Oberfläche. |
| Selbstheilung & Optimierung Verfügbar | Automatisches Erkennen von "orphaned tasks" und Deduzierung von Alarmen. Integrierter "Redis-Dedup"-Mechanismus verhindert Alarm-Müdigkeit (Alert Fatigue) durch redundante Meldungen. |
| Infrastruktur-Check Verfügbar | Kontinuierliche Prüfung der Konnektivität zu Redis, PostgreSQL und den verteilten Celery-Queues, um Datenverlust und Scan-Unterbrechungen zu verhindern. |
| Feature | Beschreibung |
|---|---|
| Mehrsprachige Plattform (DE/EN) Verfügbar | Vollständige deutsch- und englischsprachige Oberfläche. Alle UI-Elemente, Navigation, Scan-Ergebnisbeschriftungen, PDF-Berichte, Excel-Exporte und KI-generierte Ausgaben sind in beiden Sprachen verfügbar. Sprachpräferenz ist pro Benutzerprofil konfigurierbar. |
| Modulare Scanner-Architektur & Profile Verfügbar | Alle 19+ Scanner-Module sind pro Scan individuell auswählbar. Konfigurierbare Scan-Profile ermöglichen das Speichern von Modulkombinationen (z.B. "Schnellcheck", "Vollaudit", "Compliance-Scan") zur Wiederverwendung über Ziele hinweg. |
| Modul-Report-Center Verfügbar | Jedes Scanner-Modul hat jetzt eine eigene Report-Seite mit konfigurierbaren Spalten, PDF-Export und Excel-Export. Die zentrale Reports-Seite listet alle verfügbaren Modul-Reports mit Ein-Klick-Zugriff für jedes Modul. |
| Proxy-Unterstützung (Zscaler, etc.) | Konfigurierbare HTTP/HTTPS-Proxy-Einstellungen für alle Scanner-Module (außer Nmap). Unverzichtbar für Enterprise-Umgebungen mit Security-Gateways wie Zscaler, Netskope oder Firmen-Proxies. |
| Eigene TLS-Zertifikate Verfügbar | Unterstützung für eigene CA-Zertifikate und Client-Zertifikate (mTLS) zum Scannen interner Infrastruktur hinter der Firmen-PKI. Inklusive HTTPS-Only-Modus mit Umgebungsvariablen-Override als Notfall-Fallback. |
| One-Click Updates Verfügbar | In-App Update-Mechanismus, der das neueste Docker-Image lädt und einen kontrollierten Neustart ohne manuellen Eingriff durchführt. Beinhaltet automatische Queue-Pause, Task-Drain und Zero-Downtime Updates. |
| Erweitertes Logging & SIEM Verfügbar | Strukturiertes Logging mit Splunk-Integration, vereinheitlichter Log-Viewer mit Mandantenfilterung, Echtzeit-Log-Streaming und umfassende Audit-Trails für alle Scan-Aktivitäten. |
| Sicherheits-Audit-Logging (MITRE ATT&CK) Verfügbar | Umfassendes Sicherheits-Event-Logging nach MITRE ATT&CK Framework. Erfasst Login/Logout-Ereignisse, Passwortänderungen, MFA-Events, Benutzerverwaltung, Rollenänderungen und Mandantenwechsel. Inklusive IP-Adresse, User-Agent und MITRE-Technik-IDs für SIEM-Korrelation. |
| Mandanten-spezifische Worker Verfügbar | Dedizierte Worker-Nodes für bestimmte Mandanten mit mandantenspezifischen Ressourcen-Quotas (parallele Scans, Tageslimits, Netzwerk-Durchsatz). Vollständige Worker-Registrierung, Heartbeat-Monitoring und Suspend/Drain-Operationen. |
| System-Administrations-Dashboard Verfügbar | Zentrale Übersicht aller Worker mit Echtzeit-Metriken (CPU, RAM, Disk), Cluster-Statistiken (aktive Worker, Kapazität, Auslastung), Task-Queue-Tiefe und Worker-Management (Suspend, Resume, Drain, Remove). |
| Speicher-Analyse & Smart Cleanup Verfügbar | Intelligente Überwachung der Festplattennutzung für Screenshots, Logs, Backups und Scan-Artefakte. Inklusive Bereinigungsempfehlungen und One-Click-Aktionen zum Löschen verwaister Dateien und Komprimieren alter Logs. |
| Prometheus/Grafana Export Verfügbar | Nativer Metrics-Endpoint für Infrastruktur-Monitoring, Alerting-Integration und Performance-Dashboards. |
| Software- & Krypto-BOM Verfügbar | Software Bill of Materials (SBOM) und Cryptography Bill of Materials (CBOM) im CycloneDX-Format für Lieferketten-Sicherheit, NIS2/DORA-Compliance und Post-Quantum-Bereitschaftsbewertung. |
Enterprise-Authentifizierung über Keycloak (OIDC). Organisationen können eine von YADS verwaltete Keycloak-Instanz nutzen oder eine bestehende IdP-Infrastruktur anbinden. Der Setup-Assistent führt durch alle Optionen und erzeugt eine vollständige Konfigurationszusammenfassung.
| Funktion | Beschreibung |
|---|---|
| Bundled Keycloak Verfügbar | YADS liefert einen vorkonfigurierten Keycloak-Container (Docker-Profil). Der Setup-Assistent generiert alle Credentials, konfiguriert Realm und Client automatisch und zeigt Admin-URL und Passwort in der abschließenden Zusammenfassung. |
| Externer Keycloak / OIDC Verfügbar | Anbindung an jeden bestehenden Keycloak oder standardkonformen OIDC-Provider. Konfigurierbarer Realm, Client-ID, Client-Secret und Redirect-URI — alles wird automatisch in .env geschrieben. |
| Gruppenbasiertes Rollen-Mapping Verfügbar | YADS-Rollen (admin, tenant_admin, scanner, auditor) werden aus Keycloak-Gruppen-Claims abgeleitet. Keine manuelle Benutzerpflege nach der initialen Migration. |
| Benutzermigrations-Skript Verfügbar | Ein-Befehl-Migration vorhandener YADS-Nutzer nach Keycloak mit Dry-Run-Modus, Tenant-Filter und idempotenter Wiederholbarkeit. |
| Azure AD / Entra ID, SAML 2.0 Evaluierung | Direkte Azure AD OAuth2-Integration und SAML 2.0 SP-Unterstützung (Okta, Ping Identity, ADFS) sind für ein zukünftiges Enterprise-Release in Evaluierung. |
| Integration | Beschreibung |
|---|---|
| Webhook-System Verfügbar | Konfigurierbare Webhooks für scan_finished, finding_new, finding_resolved, score_drop und target_archived. Pro-Webhook-Schweregrad-Filter und HMAC-SHA256-signierte Payloads. |
| Jira Verfügbar | Automatische Erstellung und Schließung von Jira-Issues basierend auf Befunden. Konfigurierbarer Projektschlüssel, Severity-Mapping und Issue-Typ. Status-Synchronisation wenn YADS einen Befund als behoben markiert. |
| GitHub Issues Verfügbar | Neue Befunde öffnen automatisch GitHub-Issues mit Security-Labels. Unterstützt github.com und GitHub Enterprise Server. Issues werden automatisch geschlossen, wenn Befunde behoben sind. |
| Splunk / SIEM Verfügbar | Alle Scan-Ergebnisse und Befunde werden als strukturiertes JSON an Splunk HEC weitergeleitet. Generische Syslog-Weiterleitung für andere SIEM-Plattformen verfügbar. |
| Slack / Microsoft Teams Verfügbar | Rich-Card-Benachrichtigungen mit Score, Befund-Anzahl und Direktlinks. Konfigurierbar nach Ereignistyp und Schweregrad-Schwellenwert. |
| Scanner-Import Verfügbar | Ergebnisse aus Nmap XML, Nuclei JSONL, Burp Suite XML, OWASP ZAP JSON und generischem CSV importieren. Normalisierung in das YADS-Schema, Erzeugung von Change-Events und Einbezug in das Scoring. |
| ServiceNow, Cortex XSOAR Evaluierung | ServiceNow ITSM und Cortex XSOAR bidirektionale Integration sind für ein zukünftiges Enterprise-Release in Evaluierung. |
18 zusätzliche Scanner-Module in v1.42.0, vollständig integriert in Sicherheitsbefunde, Scoring, PDF/Excel-Export und EN/DE-Sprachunterstützung.
| Modul | Beschreibung |
|---|---|
| Open Redirect Detection Verfügbar | Erkennt URL-Parameter, die auf beliebige externe Domains umleiten. Score-Abzug bis −15. |
| TLS Deep Scan Verfügbar | Vollständige Cipher-Suite-Enumeration, Protokollversion, HSTS-Erzwingung und TLS-Grade (A–F). Score-Abzug: B=−5, F=−20. |
| Service Fingerprinting Verfügbar | TCP/UDP-Banner-Grabbing auf 50+ häufigen Service-Ports zur Hersteller- und Versions-Erkennung. |
| ASN / IP-Bereiche Verfügbar | ASN-Lookup, CIDR-Block-Mapping, Hosting-Anbieter-Erkennung und Geolokalisierung. |
| Login & Auth Surface Verfügbar | Erkennt Login-Endpunkte, Authentifizierungsmechanismen und exponierte Admin-Panels. |
| IPv6-Angriffsfläche Verfügbar | Kartiert IPv6-Adressen, offene Ports und bewertet WAF-Bypass-Potenzial via IPv6. |
| DNS-Historie Verfügbar | Historische DNS-Einträge via Passive DNS für IP-Pivot- und Infrastrukturhistorie-Analyse. |
| Phishing-Erkennung Verfügbar | Prüft Domain in Google Safe Browsing, PhishTank und OpenPhish. Score-Abzug −20 wenn gelistet. |
| CT Log Monitor Verfügbar | Echtzeit-Certificate-Transparency-Streaming zur Erkennung neuer Zertifikatsausstellungen für die Domain. |
| E-Mail-Harvesting Verfügbar | Findet exponierte E-Mail-Adressen über Webseiten, Dokumenten-Metadaten und OSINT-Quellen. |
| Dependency Confusion Verfügbar | Prüft ob interne Paketnamen (npm, PyPI, RubyGems) über öffentliche Registries auflösbar sind. Abzug bis −20. |
| GraphQL Security Verfügbar | Testet Introspection, Feld-Vorschläge, Query-Batching-Missbrauch und DoS-Vektoren. |
| WebSocket Security Verfügbar | Prüft ws:// vs wss://, Origin-Validierung und Authentifizierung beim WebSocket-Upgrade. |
| Password Spray Surface Verfügbar | Kartiert aufzählbare Auth-Endpunkte die für Credential-Stuffing anfällig sind. |
| Leaked Credentials Verfügbar | Abgleich domänen-bezogener E-Mails gegen öffentliche Breach-Datensätze (HIBP). Abzug bis −25. |
| API Security Scanner Verfügbar | Testet unauthentifizierte Endpunkte, Excessive Data Exposure und Mass Assignment in REST APIs. |
| Mobile App Discovery Verfügbar | Findet zugehörige iOS/Android-Apps via App-Store-Lookup und Deep-Link-Probing. |
| WAF Detector Verfügbar | Erkennt WAF-Hersteller via Header-, Cookie- und Response-Fingerprinting. −5 wenn fehlend, +5 bei hoher Konfidenz. |
| Feature | Beschreibung |
|---|---|
| Mobile Dashboard Verfügbar | Schlanke, mobiloptimierte Oberfläche für Queue-Überwachung, Scan-Steuerung und Benachrichtigungen unterwegs. Erreichbar unter /mobile auf Ihrer YADS-Instanz. |
Nativer Kubernetes-Support für enterprise-taugliche horizontale Skalierung, Hochverfügbarkeit und GitOps-basierte Deployments — ohne das Multi-Tenant-Isolationsmodell von YADS zu beeinträchtigen.
| Feature | Beschreibung |
|---|---|
| Helm Chart Verfügbar | Offizieller Helm Chart für das Deployment des vollständigen YADS-Stacks (API, Worker, PostgreSQL, Redis) auf jedem Kubernetes-Cluster. |
| Horizontale Worker-Skalierung BETA | HPA-basierte Autoskalierung für YADS-Worker-Pods anhand der Scan-Queue-Tiefe (via KEDA). Support für GKE- und AKS-Worker-Pools. |
| Namespace-Isolation pro Tenant Geplant | Optionale Kubernetes-Namespace-Isolation pro Tenant für regulierte Umgebungen (DSGVO, SOC 2). |
| Ingress & TLS-Automatisierung Geplant | Vorkonfigurierte Ingress-Manifeste für nginx-ingress und Traefik, cert-manager-Integration für automatische Let's-Encrypt-Zertifikate. |
| Persistent Volume Claims Geplant | StorageClass-fähige PVC-Templates für Scan-Daten, Screenshots, Logs und verschlüsselte Backups. |
| GitOps / ArgoCD-Integration Geplant | Application-Manifest für ArgoCD/Flux — ermöglicht vollautomatische, diff-basierte Rollouts aus Ihrem Git-Repository. |
| Kubernetes Operator (Zukunft) Geplant | CRD-basierter YADS-Operator für deklaratives Management von Tenants, Scan-Schedules und Worker-Flotten direkt via kubectl. |
LLM-basierte Analyse der gesamten Target-Liste zur Identifikation von Domains, die nicht zum Tenant gehören. Provider-neutral mit jedem konfigurierten LLM (OpenAI, Anthropic, Ollama, Azure OpenAI, Custom). Nur auf expliziten Nutzer-Trigger — nie automatisch.
| Feature | Beschreibung |
|---|---|
| Kern-Domain-Wizard Geplant | Definition der Haupt-Domains des Tenants vor der Analyse. YADS nutzt diese als Referenz zur Bewertung aller überwachten Targets. |
| LLM-Relevanzanalyse Geplant | Batch-Analyse aller Targets — jede Domain erhält ein Verdict (related / unrelated / uncertain) mit Konfidenz-Score und KI-generierter Begründung. Provider-neutral über YADS LLM-Abstraktionsschicht. |
| Review & Bulk-Aktionen Geplant | Interaktive Review-Tabelle mit Konfidenz-Schwellenwert-Slider. Auswahl nicht-relevanter Domains zum Bulk-Löschen aus der Target-Liste oder zum Hinzufügen zur Discovery-Blocklist. |
Crawlt und analysiert automatisch Impressum-Seiten um strukturierte Unternehmensdaten zu extrahieren. Validiert die §5 TMG-Vollständigkeit und generiert Compliance-Findings für fehlende Pflichtangaben.
| Feature | Beschreibung |
|---|---|
| Auto-Discovery Verfügbar | Prüft ~15 Kandidaten-Pfade (/impressum, /imprint, /legal, …) und folgt meta-link rel="impressum" Hinweisen auf der Startseite. |
| Strukturierte Extraktion Verfügbar | Extrahiert: Firmenname, Rechtsform (GmbH, AG, …), Adresse, Telefon, E-Mail, Handelsregister (HRB/HRA), USt-ID (DE…), Geschäftsführer, Datenschutzbeauftragter, EU-OS-Plattform-Link. |
| Vollständigkeits-Score & Findings Verfügbar | Bewertet §5 TMG-Pflichtangaben (0–100%). Erzeugt SecurityFindings für fehlende Felder, Tenant-Namens-Abweichung und fehlenden OS-Plattform-Link. Kategorie: Legal (violettes Badge). |
Systemseitig vordefiniertes, schreibgeschütztes Scan-Profil mit ausschließlich passiven OSINT- und nicht-intrusiven Modulen. Vorkonfiguriert für Sicherheitsteams, die beim Scannen autorisierter Targets die rechtliche Konformität mit §202a/b StGB nachweisen müssen.
| Feature | Beschreibung |
|---|---|
| Modul-Kategorisierung Verfügbar | Alle YADS-Module klassifiziert als: Legal (passives OSINT), Vorsicht (aktiv, aber nicht-exploitierend), oder Genehmigung erforderlich (Nuclei, Login-Probing). Farbcodierte Badges in der Modulliste. |
| System-Profil (schreibgeschützt) Verfügbar | Vorinstalliertes System-Scan-Profil mit Schloss-Icon — nicht bearbeitbar oder löschbar. Enthält nur die als „Legal" klassifizierten Module. Mit §202 StGB-Erläuterung und BMJ-Quellenlink. |
Skalierbarkeits- und Zuverlässigkeitsverbesserungen für große Deployments mit Hunderten von überwachten Assets.
| Feature | Beschreibung |
|---|---|
| CT-Log Redis-Caching Geplant | Certificate-Transparency-Abfragen (crt.sh) sind rate-limitiert und laufen bei großen Flotten häufig in Timeouts. Ergebnisse werden mit 24h TTL in Redis gecacht und eliminieren redundante API-Aufrufe bei Wiederholungsscans. |
| Adaptives Subdomain-Wordlist-Cap Geplant | Ersetzt das statische 15k/50k-Wordlist-Limit durch ein dynamisches Limit basierend auf Ziel-Antwortzeit und Scan-Queue-Tiefe. Verhindert, dass langsame Ziele die Queue blockieren, während schnelle Hosts weiterhin gründlich gescannt werden. |
Dieser Bereich wurde aus dem Scope entfernt. YADS bleibt ein passives Reconnaissance- und Monitoring-Tool — aktive Offensiv-Funktionen sind nicht Teil der Produktvision.
| Feature | Beschreibung |
|---|---|
| Metasploit-Integration | RPC-basierte Metasploit-Steuerung: Module starten, Payloads wählen, Session-Output einsehen — beschränkt auf autorisierte YADS-Targets. |
| Erweiterte Nmap-Profile | Erweiterte Nmap-Scan-Profile — SYN-Scan, OS-Fingerprinting, Script Engine (NSE). |
| Hydra / Passwort-Audit | Autorisiertes Credential-Brute-Force-Audit gegen erkannte Anmeldeseiten. |
| SQLMap-Integration | SQLMap gegen von Nuclei oder Crawler markierte Endpunkte. |
| Burp Suite Collaboration | YADS-Target-Scope via REST API an Burp Suite Pro übergeben. |
| Autorisierungsdurchsetzung | Pentest-Autorisierungs-Flag pro Target mit RBAC (tenant_admin+). |
| Pentest-Berichtsgenerierung | Dediziertes Pentest-Report-Template als PDF und DOCX. |