Application Security · Niklas Schmidt

Penetrationstests & AI Red Teaming

Schwachstellen finden. Angriffswege prüfen. Lücken schließen.

Ich biete autorisierte Penetrationstests, Security Assessments und AI Red Teaming für Unternehmen und Produktteams an. Im Mittelpunkt stehen Web-Anwendungen, APIs und KI-Agenten: Welche Grenzen lassen sich überschreiten, welche Daten wären betroffen und wie lässt sich die Ursache beheben?

Prüfbereiche

Sicherheit am konkreten System prüfen.

01

Penetrationstests für Anwendungen und APIs

Gezielte Tests von Web-Anwendungen, mobilen Backends und SaaS-Plattformen innerhalb des vereinbarten Umfangs.

  • Authentifizierung, Sitzungen, Rollen und Zugriffsrechte
  • Mandantentrennung, Geschäftslogik und Datenzugriffe
  • Kontrollierte Proofs of Concept und Verkettung von Schwachstellen zur Prüfung realer Angriffswege
02

AI Red Teaming und Agent Security

Adversariale Tests für LLM-Anwendungen, KI-Agenten und MCP-Integrationen, einschließlich der Werkzeuge und Datenquellen, auf die sie zugreifen.

  • Direkte und indirekte Prompt Injection über Dokumente und Tool-Ausgaben
  • Datenabfluss, Umgang mit Zugangsdaten und missbrauchbare Tool-Berechtigungen
  • Prüfung von Sandbox-Grenzen und Schutzmaßnahmen außerhalb des Modells
03

Security Assessments und Behebung

Code- und Architekturprüfungen mit Blick auf Vertrauensgrenzen, erreichbare Angriffspfade und die konkrete Umsetzung von Gegenmaßnahmen.

  • Threat Modeling und Prüfung sicherheitsrelevanter Datenflüsse
  • Priorisierte Befunde mit Reproduktionsschritten und technischen Empfehlungen
  • Unterstützung bei Patches, Regressionstests und abschließenden Retests

Zusammenarbeit

Ein klarer Auftrag. Nachvollziehbare Ergebnisse.

  1. 01

    Umfang und Freigabe

    Wir vereinbaren schriftlich die Zielsysteme, Testkonten, erlaubten Methoden, Zeitfenster und Abbruchkriterien. Geprüft werden ausschließlich eigene oder ausdrücklich freigegebene Systeme.

  2. 02

    Prüfung und Bericht

    Sie erhalten einen technischen Bericht mit Befunden, Auswirkungen, Reproduktionsschritten und priorisierten Maßnahmen. Kritische Befunde melde ich direkt an den vereinbarten Kontakt.

  3. 03

    Behebung und Retest

    Auf Wunsch unterstütze ich die Umsetzung der Maßnahmen. Ein vereinbarter Retest dokumentiert, welche Befunde behoben wurden und welche Risiken noch offen sind.

Entwicklung und Forschung

Technischer Hintergrund aus eigenen Produkten und Kundenarbeit.

Diese Projekte zeigen von mir entwickelte Sicherheitsfunktionen und Architekturentscheidungen. Der Research-Beitrag dokumentiert eine separate Untersuchung mit Methode, Ergebnissen und Grenzen.

Dokumentierte Untersuchung

Ox Alpha: Prompt Injection und Datenabfluss über Reasoning und Tool-Argumente.

Black-Box-Assessment mit synthetischen Testdaten und nicht ausgeführten Tool-Aufrufen. Der Beitrag beschreibt reproduzierte Modellreaktionen, mögliche Auswirkungen auf Agenten-Systeme und die Grenzen der Ergebnisse.

Security-Research lesen

Was soll geprüft werden?

Beschreiben Sie Ihre Anwendung, die wichtigsten Daten und die Sicherheitsfragen, die Sie klären möchten. Gemeinsam legen wir einen passenden Prüfauftrag und die benötigten Zugänge fest.

Sicherheitsprüfung besprechen