Schwachstellen finden. Mit Erfahrung und KI.

Seit 2007 prüfen wir Web- und Mobilanwendungen. KI macht uns schneller und gründlicher, die Bewertung bleibt Handarbeit.

Erfahrung entscheidet. Werkzeuge beschleunigen.

SektionEins ist ein international tätiges Sicherheitsunternehmen mit Sitz in Bonn. Wir finden Schwachstellen in Web- und mobilen Anwendungen, serverseitig wie clientseitig, von Java und PHP bis iOS und Android. KI ist bei uns Werkzeug, kein Ersatz: Sie durchsucht, sortiert und schlägt vor. Ob eine Schwachstelle echt ist und was sie für Sie bedeutet, entscheiden erfahrene Menschen.

  1. Mensch

    Verstehen

    Architektur, Datenflüsse und Bedrohungsmodell. Wir lernen Ihre Anwendung kennen, bevor wir sie angreifen.

  2. KI-gestützt

    Durchsuchen

    Modelle und eigene Werkzeuge durchkämmen Code und Oberfläche nach Mustern und Varianten bekannter Fehler.

  3. Mensch

    Verifizieren

    Jeder Fund wird von Hand nachgewiesen. Auffälligkeiten und Fehler, die sich nicht direkt ausnutzen lassen, kennzeichnen wir im Bericht als solche.

  4. Mensch

    Berichten

    Priorisiert nach Risiko, mit konkreter Behebungsempfehlung. Rückfragen inklusive.

Dienstleistungen

Quellcodeanalyse

Wir lesen Ihren Code gründlich. KI durchsucht große Codebasen nach Mustern und Varianten, jeden Fund prüfen wir von Hand nach.

  • Manueller Review sicherheitskritischer Pfade
  • KI-gestützte Suche nach Varianten über die ganze Codebasis
  • Strukturiert nach OWASP WSTG, alle Kategorien der OWASP Top 10
  • Gründlicher als jeder Test von außen, meist kombiniert mit einem Penetrationstest
  • Java, PHP, Ruby, Perl, Python, JavaScript und mehr; mobil: iOS, Android
Details

Penetrationstest

Wir greifen Ihre laufende Anwendung an wie ein echter Angreifer: automatisiert, manuell und mit Blick für Logikfehler.

  • Webanwendungen, APIs und mobile Apps
  • Authentifizierung, Session-Handling, Geschäftslogik
  • Automatisierte Scans plus manuelle Angriffe
  • Nach OWASP WSTG, inklusive der OWASP Top 10
Details

Infrastrukturanalyse

Komplexe Anwendungen hängen von ihrer Infrastruktur ab. Wir prüfen die Umgebung, von der Ihre Anwendung abhängt.

  • Informationsbeschaffung wie ein echter Angreifer: OSINT und Information Disclosure
  • KI orchestriert die Werkzeuge und erfasst die Angriffsfläche
  • Portscans, TLS und Zertifikate, DNS, Management-Interfaces, Cloud und Testsysteme
  • Härtungsempfehlungen gemeinsam mit Ihnen erarbeitet
Details

Beratung

Herstellerunabhängig in jeder Projektphase, vom Architekturkonzept bis zum Secure Development Lifecycle.

  • Konzeptphase: Verschlüsselung, Zugriffsrechte, Architektur
  • Regelmäßige Prüfungen während der Entwicklung
  • Prozesse im Betrieb und Einführung eines SDL
  • KI in der Entwicklung: neue Risiken und der sichere Einsatz von KI-Werkzeugen
Details

Schulungen

Zwei eigenständige Schulungen für Entwickler, Administratoren und DevOps, jeweils etwa zur Hälfte praktische Übungen.

  • Praktische Websecurity (klassisch)
    Jede Schwachstelle von Hand erklärt, ausgenutzt und behoben, inklusive OWASP Top 10 (2025)
  • Praktische Websecurity (KI Fokus)
    Schwachstellen mit KI-Agenten finden und beheben, die eigene KI-Entwicklungsumgebung absichern
  • Ein bis drei Tage, Agenda nach Ihren Wünschen, bei Ihnen im Haus oder in Bonn
  • Alle Schulungen auf Deutsch oder Englisch
Details und Agenda

Security-Audits 2026: Der AI-Agent hilft, ob wir wollen oder nicht

IT-Sicherheit entwickelt sich dank Künstlicher Intelligenz (KI/AI) rasant weiter. Dieser Artikel beleuchtet, wie sich der Alltag von Security-Auditor:innen im Vergleich zu früher verändert hat – und welche Chancen und Herausforderungen damit einhergehen.

Phishing Awareness – Wie ein kyrillisches ‚o‘ Ihr Wochenende ruinieren kann

Es ist Freitag Nachmittag. Der letzte Kundenbesuch des Tages ist gerade beendet, und die Gedanken schweifen bereits zum Wochenende. Nur noch schnell die E-Mails checken, kurz in den Chat schauen – natürlich am Smartphone auf dem Weg nach Hause. Plötzlich fällt eine Nachricht ins Auge, die ein IT-Security-Berater am Morgen scheinbar beiläufig hinterlassen hat:

Sicherheitstipp der Woche – Security-Awareness im Unternehmen

IT-Sicherheit ist nicht nur brandaktuell, brisant und spannend – sie ist ein entscheidender Erfolgsfaktor für jedes Unternehmen. Als Berater für IT-Sicherheit erlebe ich täglich, wie wichtig es ist, Awareness und Begeisterung für Sicherheitsthemen zu wecken.

SSHDCC Release

Tool Update / New Release: SSHDCC 0.3 of the OpenSSH Security Configuration Checker

Suhosin is back!

Suhosin, the popular PHP hardening extension, is back!

Sprechen wir über Ihre Anwendung.

Sie erreichen uns per E-Mail, Telefon oder Kontaktformular. Auf Wunsch PGP-verschlüsselt.