Ich scanne deine Website nach offenliegenden Geheimnissen, API-Schlüsseln und geleakten Zugangsdaten
KI-Sicherheitsforscher
Über diesen Service
Offengelegte API-Schlüssel, vergessene .env-Dateien, geleakte Tokens in JavaScript-Bundles – so werden kleine Teams gehackt. Keine ausgeklügelten Angriffe. Nur etwas, das offen gelassen wurde.
Ich sage dir genau, was bei dir offen ist.
WAS ICH MACH
- Scanne deine öffentliche Web-Oberfläche nach offenliegenden Zugangsdaten und Geheimnissen
- Überprüfe offenliegende .git-, .env-, Backup- und Konfigurationsdateien
- Prüfe JavaScript-Bundles auf hardcodierte Schlüssel und Tokens
- Verifiziere jeden Fund manuell, bevor ich ihn melde
WAS DU BEKOMMST
Ein klares Bericht mit jedem Fund, bewertet nach tatsächlicher geschäftlicher Auswirkung – was ein Angreifer damit wirklich anstellen könnte – plus genaue Schritte zur Behebung. Kein roher Scanner-Export.
WARUM ICH
Google VRP für eine verantwortungsvolle Offenlegung eines Authentifizierungs-Bypasses anerkannt. Von UNICEF für eine hochkritische Offenlegung, die über 13.000 Konten betrifft, gewürdigt. Ich habe die Scanning-Engine selbst entwickelt.
WICHTIG – GENEHMIGUNG
Ich teste nur Systeme, die du besitzt oder für die du die Erlaubnis hast. Bitte bestätige das bei der Bestellung. Passiv voraktiv: Ich beobachte, ich greife nie an. Nichts wird modifiziert, ausgenutzt oder offline genommen.
Schreib mir vor der Bestellung, wenn du dir unsicher bist, ob der Umfang passt – ich sage dir ehrlich, ob ich helfen kann.
Anwendung testen:
Web-Applikation
Gerät:
PC
•
Mac
•
Linux
Mein Portfolio
FAQ
Automatische Übersetzung
Wird das meine Seite offline nehmen?
Nein. Das Testen ist passiv voraktiv und rate-limitiert – ich beobachte, was öffentlich erreichbar ist, anstatt anzugreifen. Nichts wird modifiziert, ausgenutzt oder offline genommen. Deine Seite läuft genau wie vorher.
Was, wenn du nichts findest?
Du bekommst trotzdem einen vollständigen Bericht: was geprüft wurde, was abgedeckt wurde und eine Vertrauensaussage zum sauberen Scan. Ein sauberes Ergebnis ist ein nützliches Ergebnis – es zeigt dir, wo du wirklich stehst.
Brauche ich meine Passwörter oder Serverzugang?
Nein. Das ist komplett extern. Ich schaue nur auf das, was das öffentliche Internet bereits sehen kann – keine Zugangsdaten, kein Serverzugriff, kein Codezugriff notwendig.
Kannst du eine Seite testen, die ich nicht besitze?
Nein. Ich brauche eine schriftliche Genehmigung vom Eigentümer. Das schützt uns beide, und das ist eine Regel, bei der ich keine Ausnahmen mache.

