OPEN BETA
OPEN BETA
Die Geschichte hinter YADS

Von der Idee zur
Realität

Wie moderne KI-Werkzeuge, eine klare Vision und persönliche Entschlossenheit eine umfassende Sicherheitsplattform entstehen ließen.

Entstehung: Architektur zuerst, dann Umsetzung

Bevor die erste Zeile Code geschrieben wurde, stand die Architektur. Ich habe Monate damit verbracht, die Datenmodelle zu entwerfen, die Modulstruktur zu definieren, Sicherheitsanforderungen zu formulieren und jeden Scanner konzeptionell durchzudenken. Diese Grundlagenarbeit ist der Kern von YADS — nicht die Implementierung.

Bei der Umsetzung setze ich auf moderne KI-Coding-Assistenten als Engineering-Werkzeug: nicht um Architekturentscheidungen zu delegieren, sondern um schneller vom Konzept zum lauffähigen Code zu kommen. Jedes Modul, jede Sicherheitsprüfung, jede Datenbankabfrage wird dabei von mir konzipiert, reviewed und getestet.

Jede Komponente von YADS — von der Multi-Tenant-Isolierung über die Scan-Engine bis zum Lizenzmodell — basiert auf bewussten Architekturentscheidungen. KI beschleunigt die Implementierung. Die fachlichen und sicherheitstechnischen Entscheidungen treffe ich.

Dieser Ansatz hat sich besonders bewährt, weil er Geschwindigkeit und Kontrolle verbindet: Ich kann ein neues Scanner-Modul vollständig spezifizieren, implementieren und testen, ohne dass die Qualität oder Sicherheit leidet — im Gegenteil.

"Als jemand mit Parkinson ist dieser Arbeitsansatz ein echter Gewinn. Ich kann Ideen und Anforderungen auch an schwierigen Tagen präzise formulieren und direkt umsetzen — was früher Tage dauerte, geht heute in Stunden."

Die ursprüngliche Vision

Die Idee begann einfach: Ein Werkzeug schaffen, dem man eine Liste von Domains übergibt, und das dann automatisch alle zugehörigen Assets einer Organisation findet.

Die Entwicklung der Funktionen

Aus diesem ursprünglichen Konzept wuchs der Umfang organisch:

Domain-Erkennung - Auffinden aller Domains und Subdomains eines Unternehmens
TLD-Analyse - Prüfung, ob alle Top-Level-Domain-Varianten (.com, .net, .de, usw.) dem Unternehmen gehören oder noch verfügbar sind
Typosquatting-Erkennung - Identifizierung von Domains, die für Phishing-Angriffe missbraucht werden könnten
Webserver-Prüfung - Kontrolle, ob Server auf HTTP reagieren und korrekt auf HTTPS weiterleiten
SSL/TLS-Analyse - Verifizierung von Zertifikaten und Prüfung der Verschlüsselungskonfiguration
Markenüberwachung - Auffinden von Domains, die Firmenlogos verwenden und möglicherweise unautorisiert oder bösartig sind
Web-Scraping & Secret-Erkennung - Identifizierung von Formularen, APIs und offengelegten sensiblen Daten
Sicherheitskonfigurationsprüfungen - Tests auf OWASP-Schwachstellen

Während der gesamten Entwicklung blieb ein Prinzip konstant: Unter dem Radar fliegen. Alle Scans sind passiv, geschwindigkeitsbegrenzt und nicht aggressiv konzipiert - um Erkennung durch Web Application Firewalls und Anti-DDoS-Systeme zu vermeiden. In Deutschland muss man immer den §202c StGB (den "Hackerparagraphen") im Hinterkopf behalten.

Das große Ganze sehen

Eine wichtige Erkenntnis kam mit der Frage: "Wie sieht das gesamte DNS-Universum einer Organisation eigentlich visualisiert aus?"

Die Antwort war faszinierend. Organisationen haben typischerweise eine Haupt-"Domain-Galaxie" mit vernetzten Assets, aber auch viele isolierte Domains, die frei schweben - oft vergessen, aufgegeben oder ohne IT-Aufsicht erstellt. Diese Visualisierung wurde zu einem mächtigen Werkzeug, um die Angriffsfläche zu verstehen und Aufräummöglichkeiten zu identifizieren.

Spätere Erweiterungen wie Nuclei-Schwachstellen-Scanning und Nmap-Port-Scanning (mit langsamen, unauffälligen Ansätzen für die Top-1000-Ports) erweiterten die Fähigkeit der Plattform, ein vollständiges Bild der externen Angriffsfläche einer Organisation zu zeichnen.

Was kommt als Nächstes?

Einige Funktionen sind bereits implementiert, andere stehen auf der Roadmap:

Der Weg nach vorn

Freemium? Lizenzmodell? Verkauf an ein größeres Unternehmen?

Ehrlich gesagt, ich weiß es noch nicht. Im Kern ist dies ein Leidenschaftsprojekt - obwohl ich bewusst die Grundlagen eingebaut habe, um es weiterzuführen, falls sich die Möglichkeit ergibt.

Wer von uns träumt nicht davon, eine Idee zu haben, die gut genug ist, um mehr Freiheit in der Gestaltung unserer Zeit zu ermöglichen? Gleichzeitig macht es mir ehrlich gesagt zu viel Spaß, daran zu arbeiten - neue Technologien zu lernen, neue Werkzeuge zu erkunden und die Plattform wachsen zu sehen.

Da ich YADS selbst nutze und bereits echte Probleme mit meinen eigenen Domains entdeckt habe, werde ich die Entwicklung auf absehbare Zeit weiterführen. Die Reise geht weiter.

Danksagungen

Ein Projekt dieser Größenordnung entsteht selten in völliger Isolation. Mein Dank gilt den Menschen, die mich auf diesem Weg begleitet haben.

🏙️

BrÖ

Berlin

Meinem BrÖ in Berlin — der erste Mensch, dem ich von diesem Projekt erzählt habe. Danke, dass du immer da bist — auch wenn 500 Kilometer dazwischen liegen.

🧑‍💻

Alex S.

Ex-Kollege

Danke an Alex - der mich laufend verarscht hat, aber wenn es darauf ankam, mir echt hilfreiche Kritik und Vorschläge geliefert hat

👥

Das ITDS Team

Crew

Für die Geduld die ihr mit mir habt, wenn ich wieder tief in der Nacht, mit neuen Ideen um die Ecke gekommen bin.

Mein Sohn

Chief Beta Tester

Der einzige Mensch, dem ich jedes neue Feature gezeigt habe. Sein Feedback war meist ein Blick, der alles sagte. Trotzdem hat er nie aufgehört zuzuhören.

Open-Source-Projekte

YADS steht auf den Schultern von Giganten. Ein besonderer Dank geht an die Communities hinter FastAPI, PostgreSQL, Redis, Celery, Nuclei, Nmap und Tailwind CSS.