Schwachstellen nicht nur finden — sondern bestätigen, ob sie noch ausnutzbar sind. YADS-Validatoren prüfen einzelne Findings auf Knopfdruck und liefern in Sekunden Gewissheit über den aktuellen Zustand eines Angriffsvektors.
Recon-Scans liefern Findings, die zum Scan-Zeitpunkt zutrafen. Tage oder Wochen später stellt sich die Frage: Ist das heute noch ausnutzbar? Klassische Workflows erzwingen einen vollständigen Modul-Rescan — langsam, ressourcenintensiv und unpräzise.
Active Validation ist eine gezielte Einzelprüfung. Ein leichtgewichtiger, zweckspezifischer Probe läuft direkt gegen die betroffene Domain und bestätigt den aktuellen Zustand der Schwachstelle in Echtzeit — ohne einen vollständigen Scan-Zyklus auszulösen.
Navigiere zu einem Security-Finding mit passendem Validator. Das Active Validation-Panel erscheint in der linken Sidebar neben Verification und Workflow-Status.
YADS ruft den passenden Built-in-Validator synchron auf. Der Validator führt einen gezielten Probe gegen die Live-Domain aus — typischerweise abgeschlossen in 2–10 Sekunden.
Das Ergebnis wird am Finding persistiert (validation_status, validation_evidence, validated_by) und sofort im UI angezeigt — kein Seitenreload nötig.
Nutze das Ergebnis, um Remediation zu priorisieren, False Positives zu entwerten oder Auditoren zu belegen, dass eine Kontrolle wirksam ist. Evidence-String und Raw-JSON werden beide vorgehalten.
Alle Validatoren sind fester Bestandteil von YADS und benötigen keinerlei Setup. Sie werden anhand von Modul und Issue-Typ automatisch dem passenden Finding zugeordnet. Mit dem neuesten Update wurde die Suite auf 15 spezialisierte Validatoren erweitert.
Erzeugt ein JWT mit alg=none und unsigniertem Payload. Bestätigt, ob das Ziel unsignierte Token akzeptiert — ein kritischer Authentifizierungs-Bypass.
Validiert gefundene Swagger/OpenAPI-Dokumente auf syntaktische Korrektheit und Erreichbarkeit. Verhindert False Positives durch generische 404/200-WAF-Antworten.
Prüft Admin-Pfade auf HTTP 200, validiert Login-Keywords und schließt Catch-all-Redirects zur Homepage aus. Nur echte Login-Masken werden bestätigt.
Prüft interne Paketnamen gegen öffentliche Registries (NPM, PyPI). Bestätigt die Übernehmbarkeit (Takover), wenn der Name öffentlich noch verfügbar ist.
Drei Validatoren für HttpOnly, Secure und SameSite Flags. Bestätigt Session-Härtegrad durch Echtzeit-Header-Analyse.
Prüft Microsoft 365 Endpunkte auf User-Existenz-Leckagen. Validiert, ob E-Mail-Adressen für Password Spraying Angriffe genutzt werden können.
Alle Built-in-Validatoren sind im Extension Hub unter Active Validators aufgelistet — gemeinsam mit installierten Add-on-Modulen und Scanner-Erweiterungen. Platform-Admins erhalten damit eine einzige Übersicht aller Komponenten, die YADS im Auftrag eines Tenants ausführen kann.
Active Validation ist per Tenant opt-in. Ein Platform-Admin muss sie explizit unter Tenant-Einstellungen → Security aktivieren. Tenant-Admins können den Status einsehen, aber den Toggle nicht selbst umschalten.
Dieses zweistufige Gate stellt sicher, dass Validatoren — insbesondere jene mit aktiven Probes — nur von Organisationen genutzt werden, die das damit verbundene Risiko bewusst akzeptiert haben und über die entsprechende Autorisierung verfügen.
⚠ Rechtlicher Hinweis — aktive Probes
Aktive Validatoren (Modus: Aktiv) senden exploit-ähnliche Anfragen an Live-Systeme. Stelle sicher, dass eine schriftliche Autorisierung des Asset-Eigentümers vorliegt. In Deutschland und der EU kann unberechtigtes Sicherheitstesting eine Straftat nach § 202a StGB (Ausspähen von Daten) oder § 202c StGB (Vorbereiten des Ausspähens) darstellen. Passive Validatoren (DNS-Abfragen, lesende HTTP-Refeeds) sind grundsätzlich risikoarm, müssen aber die geltenden Datenschutzvorschriften einhalten (DSGVO Art. 5, 32).
Active Validation schließt die Lücke zwischen einer einmaligen Scan-Aufnahme und dem kontinuierlichen Nachweisbedarf moderner Sicherheitsrahmen und Gesetzgebung. Nutze Validierungsevidenzen als dokumentierten Beweis, dass eine Kontrolle geprüft und das Ergebnis festgehalten wurde.
NIS2 (EU 2022/2555, nationale Umsetzungen ab Oktober 2024 in Kraft) schreibt „angemessene und verhältnismäßige technische Maßnahmen" sowie Incident-Handling-Fähigkeiten vor. Validierungsevidenzen tragen zum geforderten kontinuierlichen Monitoring-Nachweis nach Art. 21 bei.
DORA (EU 2022/2554, anwendbar ab Januar 2025) verpflichtet Finanzunternehmen zu Threat-Led Penetration Testing (TLPT) und IKT-Risikomanagement-Dokumentation. Validierungsergebnisse dienen als leichtgewichtige Retest-Evidenz zwischen vollständigen TLPT-Zyklen.
ISO 27001:2022 Anhang A 8.8 (Umgang mit technischen Schwachstellen) fordert die Nachverfolgung und Verifikation von Schwachstellenbehebungen. Validator-Ergebnisse — inklusive Zeitstempel und validated_by — liefern direkt auditierfähige Nachweise für die ISMS-Dokumentation.
Bei Findings zu personenbezogenen Daten (js_secrets, api_security_scanner) klärt die Validierung, ob jetzt gerade ein meldepflichtiger Datenpannenfall vorliegt. Ein Confirmed-Ergebnis kann die DSGVO-Art.-33-Meldepflicht auslösen (72-Stunden-Fenster). Ein Not-confirmed-Ergebnis dokumentiert eine fristgerechte Behebung.
Jede YADS-Installation enthält Active Validation — ohne Lizenzschlüssel, ohne Add-on-Kauf. YADS installieren und gegen die eigene Infrastruktur ausprobieren.