OPEN BETA
OPEN BETA
Inklusive Fester Bestandteil jeder YADS-Installation

Active Validation

Schwachstellen nicht nur finden — sondern bestätigen, ob sie noch ausnutzbar sind. YADS-Validatoren prüfen einzelne Findings auf Knopfdruck und liefern in Sekunden Gewissheit über den aktuellen Zustand eines Angriffsvektors.

Warum es wichtig ist

Vom Fund zur Gewissheit

Recon-Scans liefern Findings, die zum Scan-Zeitpunkt zutrafen. Tage oder Wochen später stellt sich die Frage: Ist das heute noch ausnutzbar? Klassische Workflows erzwingen einen vollständigen Modul-Rescan — langsam, ressourcenintensiv und unpräzise.

Active Validation ist eine gezielte Einzelprüfung. Ein leichtgewichtiger, zweckspezifischer Probe läuft direkt gegen die betroffene Domain und bestätigt den aktuellen Zustand der Schwachstelle in Echtzeit — ohne einen vollständigen Scan-Zyklus auszulösen.

Confirmed — noch ausnutzbar
Not confirmed — vermutlich behoben
Inconclusive — manuelle Prüfung nötig
Active-Validation-Panel in der YADS Finding-Detailansicht — Tenant Frischkorn
Finding-Detailansicht — Tenant Frischkorn · Content-Security-Policy-Finding
Workflow

So funktioniert Active Validation

1

Finding öffnen

Navigiere zu einem Security-Finding mit passendem Validator. Das Active Validation-Panel erscheint in der linken Sidebar neben Verification und Workflow-Status.

2

„Validate Now" klicken

YADS ruft den passenden Built-in-Validator synchron auf. Der Validator führt einen gezielten Probe gegen die Live-Domain aus — typischerweise abgeschlossen in 2–10 Sekunden.

3

Ergebnis lesen

Das Ergebnis wird am Finding persistiert (validation_status, validation_evidence, validated_by) und sofort im UI angezeigt — kein Seitenreload nötig.

4

Auf Basis der Evidenz handeln

Nutze das Ergebnis, um Remediation zu priorisieren, False Positives zu entwerten oder Auditoren zu belegen, dass eine Kontrolle wirksam ist. Evidence-String und Raw-JSON werden beide vorgehalten.

Finding-Detail-Seite mit Active-Validation-Ergebnis für Content-Security-Policy — Tenant Frischkorn
Finding-Übersicht nach Validierung · Tenant Frischkorn · YF-022263
Built-in Validatoren

15 Validatoren. Null Konfigurationsaufwand.

Alle Validatoren sind fester Bestandteil von YADS und benötigen keinerlei Setup. Sie werden anhand von Modul und Issue-Typ automatisch dem passenden Finding zugeordnet. Mit dem neuesten Update wurde die Suite auf 15 spezialisierte Validatoren erweitert.

JWT „none"-Algorithmus

jwt_none_bypass
Aktiv

Erzeugt ein JWT mit alg=none und unsigniertem Payload. Bestätigt, ob das Ziel unsignierte Token akzeptiert — ein kritischer Authentifizierungs-Bypass.

Bestätigt Auth-Bypass

OpenAPI Spec Exposure

openapi_exposure
Passiv

Validiert gefundene Swagger/OpenAPI-Dokumente auf syntaktische Korrektheit und Erreichbarkeit. Verhindert False Positives durch generische 404/200-WAF-Antworten.

Bestätigt Spec-Leak

Exposed Admin Interface

admin_exposure_recheck
Aktiv

Prüft Admin-Pfade auf HTTP 200, validiert Login-Keywords und schließt Catch-all-Redirects zur Homepage aus. Nur echte Login-Masken werden bestätigt.

Bestätigt Login-Page

Dependency Confusion

dependency_confusion
EE Exclusive

Prüft interne Paketnamen gegen öffentliche Registries (NPM, PyPI). Bestätigt die Übernehmbarkeit (Takover), wenn der Name öffentlich noch verfügbar ist.

Vulnerable to Hijacking

Cookie Security Suite

cookie_samesite, secure, ...
Passiv

Drei Validatoren für HttpOnly, Secure und SameSite Flags. Bestätigt Session-Härtegrad durch Echtzeit-Header-Analyse.

Behoben (Flag gesetzt)

M365 User Enumeration

m365_user_enumeration
Aktiv

Prüft Microsoft 365 Endpunkte auf User-Existenz-Leckagen. Validiert, ob E-Mail-Adressen für Password Spraying Angriffe genutzt werden können.

Enumeration Möglich
Extension Hub

Verwaltung über den Extension Hub

Alle Built-in-Validatoren sind im Extension Hub unter Active Validators aufgelistet — gemeinsam mit installierten Add-on-Modulen und Scanner-Erweiterungen. Platform-Admins erhalten damit eine einzige Übersicht aller Komponenten, die YADS im Auftrag eines Tenants ausführen kann.

  • Validator-ID, Label und Scan-Modul-Zuordnung auf einen Blick
  • Modus-Anzeige: Passiv (DNS/HTTP-Reread) vs. Aktiv (Exploit-Probe)
  • Zukünftige Validator-Add-ons erscheinen im selben Bereich
Extension Hub ansehen →
Extension Hub mit dem Bereich Active Validators und allen 7 Built-in-Validatoren — Tenant Frischkorn
Extension Hub → Active Validators · Tenant Frischkorn
Tenant-Einstellungen → Security-Tab mit dem Active-Validation-Toggle — Tenant Frischkorn
Tenant-Einstellungen → Security-Tab · Active-Validation-Toggle · Tenant Frischkorn
Zugriffskontrolle

Freischaltung durch Platform-Admin

Active Validation ist per Tenant opt-in. Ein Platform-Admin muss sie explizit unter Tenant-Einstellungen → Security aktivieren. Tenant-Admins können den Status einsehen, aber den Toggle nicht selbst umschalten.

Dieses zweistufige Gate stellt sicher, dass Validatoren — insbesondere jene mit aktiven Probes — nur von Organisationen genutzt werden, die das damit verbundene Risiko bewusst akzeptiert haben und über die entsprechende Autorisierung verfügen.

⚠ Rechtlicher Hinweis — aktive Probes

Aktive Validatoren (Modus: Aktiv) senden exploit-ähnliche Anfragen an Live-Systeme. Stelle sicher, dass eine schriftliche Autorisierung des Asset-Eigentümers vorliegt. In Deutschland und der EU kann unberechtigtes Sicherheitstesting eine Straftat nach § 202a StGB (Ausspähen von Daten) oder § 202c StGB (Vorbereiten des Ausspähens) darstellen. Passive Validatoren (DNS-Abfragen, lesende HTTP-Refeeds) sind grundsätzlich risikoarm, müssen aber die geltenden Datenschutzvorschriften einhalten (DSGVO Art. 5, 32).

Compliance & Regulierung

Regulatorische Relevanz

Active Validation schließt die Lücke zwischen einer einmaligen Scan-Aufnahme und dem kontinuierlichen Nachweisbedarf moderner Sicherheitsrahmen und Gesetzgebung. Nutze Validierungsevidenzen als dokumentierten Beweis, dass eine Kontrolle geprüft und das Ergebnis festgehalten wurde.

🇪🇺

NIS2-Richtlinie

NIS2 (EU 2022/2555, nationale Umsetzungen ab Oktober 2024 in Kraft) schreibt „angemessene und verhältnismäßige technische Maßnahmen" sowie Incident-Handling-Fähigkeiten vor. Validierungsevidenzen tragen zum geforderten kontinuierlichen Monitoring-Nachweis nach Art. 21 bei.

Art. 21 — Sicherheitsmaßnahmen Art. 23 — Meldepflichten
🏦

DORA (Finanzsektor)

DORA (EU 2022/2554, anwendbar ab Januar 2025) verpflichtet Finanzunternehmen zu Threat-Led Penetration Testing (TLPT) und IKT-Risikomanagement-Dokumentation. Validierungsergebnisse dienen als leichtgewichtige Retest-Evidenz zwischen vollständigen TLPT-Zyklen.

Art. 26 — TLPT Art. 8 — IKT-Risikoidentifikation
🔒

ISO 27001 / BSI IT-Grundschutz

ISO 27001:2022 Anhang A 8.8 (Umgang mit technischen Schwachstellen) fordert die Nachverfolgung und Verifikation von Schwachstellenbehebungen. Validator-Ergebnisse — inklusive Zeitstempel und validated_by — liefern direkt auditierfähige Nachweise für die ISMS-Dokumentation.

ISO 27001:2022 A.8.8 BSI SYS.1.1 / APP.3.1
🛡️

DSGVO — Datenexpositions-Findings

Bei Findings zu personenbezogenen Daten (js_secrets, api_security_scanner) klärt die Validierung, ob jetzt gerade ein meldepflichtiger Datenpannenfall vorliegt. Ein Confirmed-Ergebnis kann die DSGVO-Art.-33-Meldepflicht auslösen (72-Stunden-Fenster). Ein Not-confirmed-Ergebnis dokumentiert eine fristgerechte Behebung.

DSGVO Art. 32 — Sicherheit DSGVO Art. 33 — Meldung
Referenz

Vollständige Validator-Referenz

Validator-ID Name Scan-Modul Technik Modus
jwt_none_bypass JWT „none"-Algorithmus api_security_scanner Sendet JWT mit alg=none an gängige API-Endpunkte; prüft auf Auth-Bypass Aktiv
idor_confirm IDOR Object-Level Access api_security_scanner Testet sequenzielle IDs (1,2,3,999) am Resource-Pfad ohne Auth-Token Aktiv
sensitive_api_fields Sensible Felder in API-Response api_security_scanner Ruft API-Endpunkt erneut ab, sucht JSON nach sensiblen Feldnamen Passiv
openapi_exposure OpenAPI Spec Exposure api_security_scanner Validierung von Swagger/OpenAPI Specs (JSON/YAML) auf Live-Systemen Passiv
dangerous_http_methods Gefährliche HTTP-Methoden api_security_scanner Prüft PUT, DELETE und TRACE Support via OPTIONS und Probes Aktiv
admin_exposure_recheck Exposed Admin Interface login_scanner Validiert Login-Masken (Regex/Keyword) und filtert Catch-all Redirects Aktiv
dependency_confusion Dependency Confusion dependency_confusion Abgleich interner Paketnamen mit öffentlichen Registries (NPM/PyPI) Aktiv
registry_config_exposure Registry Config Exposure dependency_confusion Sucht nach exponierten .npmrc, .yarnrc oder .pypirc Dateien Passiv
dependency_manifest_exposure Package Manifest Exposure dependency_confusion Prüft auf package.json, requirements.txt oder composer.json Leaks Passiv
cookie_samesite Fehlendes SameSite-Attribut cookie_scanner Analysiert Set-Cookie Header auf fehlende SameSite-Deklaration Passiv
cookie_secure_flag Fehlendes Secure-Flag cookie_scanner Prüft ob Cookies über unverschlüsselte Verbindungen setzbar sind Passiv
cookie_httponly Fehlendes HttpOnly-Flag cookie_scanner Bestätigt Risiko für Session-Hijacking via Cross-Site Scripting (XSS) Passiv
websocket_origin_check WebSocket Origin Check websocket_scanner Testet auf Insecure Cross-Site WebSocket Hijacking (CSWSH) Aktiv
autodiscover_exposure Autodiscover Exposure password_spray_mapper Validiert Exchange/M365 Autodiscover Endpunkte auf Datenleckagen Passiv
m365_user_enumeration M365 User Enumeration password_spray_mapper Prüft User-Existenz via Microsoft API (Identitäts-Discovery) Aktiv

Active Validation ist inklusive, kostenlos

Jede YADS-Installation enthält Active Validation — ohne Lizenzschlüssel, ohne Add-on-Kauf. YADS installieren und gegen die eigene Infrastruktur ausprobieren.

Loslegen Mehr erfahren