forumNeues Thema

Uns wird ein KI-gestützter Pentest angeboten – taugt das als Ersatz für manuelle Tests oder ist das nur ein verpackter Scanner?

AAycanTeilnehmer
Funktion
Unternehmensbeschaffung
Beigetreten
Dez. 2023
Nachricht
98
#1

Wir betreiben in Valencia eine Cloud-Software für Logistik mit 14 Mitarbeitern. Da ein Enterprise-Kunde von uns vor einem Audit steht, verlangt er von uns kurzfristig einen aktuellen externen Pentest-Bericht. Beim Einholen von Angeboten hat uns ein Beratungshaus aus Madrid einen „KI-gestützten autonomen Pentest“ für 1.200 EUR angeboten. Zwei andere lokale Anbieter, die rein manuell testen, verlangen für denselben Scope zwischen 4.500 EUR und 6.000 EUR.

Diese vierfache Preisdifferenz verunsichert mich enorm. Der Vertriebler des Billiganbieters behauptet, ihre KI-Modelle fänden selbst Zero-Day-Lücken völlig autonom und menschliche Fehler würden komplett ausgeschlossen. Als ich mir jedoch den Musterbericht angeschaut habe, sah das verdächtig nach einem ganz gewöhnlichen automatischen Vulnerability-Scan aus, dem lediglich eine KI-generierte Management Summary vorangestellt wurde.

Sind KI-Lösungen mittlerweile wirklich so weit, dass sie einen manuellen Pentest vollwertig ersetzen können, oder werden hier einfach simple Scanner mit KI-Buzzwords aufpoliert und als Pentest verkauft? Gehe ich das Risiko ein, dass der Auditor unseres Kunden so einen günstigen Bericht sofort in der Luft zerreißt?

ÖÖzge T***Experte
Funktion
Markenberater
Organisationsform
Regionalhändler
Beigetreten
Juni 2023
Nachricht
164

Doki · E-Commerce-Infrastruktur · 2023

Nützlichste Antwort#2

Kurze Antwort: Angebliche KI-Pentests können manuelle Tests derzeit keinesfalls ersetzen; das Angebot über 1.200 EUR ist höchstwahrscheinlich nichts anderes als ein herkömmlicher Schwachstellenscan im schicken Marketinggewand. Enterprise-Auditoren weisen automatisierte Berichte, die weder Business-Logic-Schwachstellen noch Berechtigungseskalationen manuell verifizieren, in der Regel ab.

Das eigentliche Ziel eines Pentests ist nicht das bloße Auflisten bekannter CVEs, sondern das Aufspüren und Verketten anwendungsspezifischer Logikfehler. Wenn etwa ein Nutzer fremde Bestelldaten einsehen oder im Checkout-Prozess Zahlungsbeträge manipulieren kann, erkennt das kein KI-Modell ohne das tiefere Verständnis für Ihre individuelle Geschäftslogik. Solche Angriffsszenarien erfordern das kritische Urteilsvermögen eines echten Sicherheitsexperten.

Bestehen Sie bei der Angebotsprüfung zwingend schriftlich auf folgende drei Punkte: 1) Wird das System während des Tests aktiv von einem Senior-Pentester manuell geprüft? 2) Werden False Positives im Vorfeld von Hand bereinigt? 3) Enthält der Abschlussbericht die nach der geforderten Audit-Methodik notwendige Experten-Freigabe samt Unterschrift?

Was die Kosten angeht: Ein manuelles Angebot um 4.500 EUR deckt mindestens 3 bis 4 Personentage spezialisierter Expertenarbeit ab. Wenn Sie jetzt 1.200 EUR ausgeben und beim Audit durchfallen, verlieren Sie nicht nur massiv an Glaubwürdigkeit, sondern müssen am Ende doch den manuellen Test beauftragen – und landen zusammengerechnet bei über 5.700 EUR.

HHavva Y***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
354
#3

KI-Tools taugen im Moment eigentlich nur dazu, bekannte CVE-Datenbanken abzugleichen und die Reporttexte hübsch auszuspucken. Komplexe Angriffsketten – etwa mit zwei parallelen Sessions Rollenrechte auszuhebeln oder die logische Reihenfolge einer API zu brechen – bekommt kein autonomes Tool hin.

KKaan Y***Teilnehmer
Funktion
Social-Media-Manager
Branche
Möbelproduktion
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juni 2025
Nachricht
84
#4

Die Branche klatscht grad auf jedes billige Scan-Skript ein KI-Label und geht auf Preiskampf. Lasst euch den Vertragsentwurf geben: da steht garantiert kleingedruckt drin, dass es nur ein Vulnerability Scan ist und keine Haftung für Vollständigkeit übernommen wird. Der Auditor vom Kunden riecht das sofort und schmettert euch den Wisch ab.

RRamazan Y***Teilnehmer
Funktion
Mitgründer
Branche
Lebensmittelgroßhandel
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Feb. 2026
Nachricht
13
#5

Letztes Jahr haben wir einem Firmenkunden einen ähnlichen autonomen Scan-Bericht vorgelegt. Der Bericht umfasste 40 Seiten, aber das Audit-Team hat ihn am zweiten Tag direkt abgelehnt. Als Begründung hieß es, dass die Geschäftslogik überhaupt nicht verifiziert wurde und massenhaft False Positives enthalten waren. Am Ende haben wir 5.200 EUR bezahlt und einen manuellen Test machen lassen.

KKaanTeilnehmer
Funktion
Produktmanager
Beigetreten
Mai 2024
Nachricht
96
#6

Auf welchem Framework basiert das Audit, das Ihr Kunde von Ihnen verlangt, denn genau? ISO 27001, SOC 2 oder deren eigene interne Sicherheitsrichtlinien? Ohne die Akzeptanzkriterien der Prüfer zu kennen, riskiert man bei der Auswahl des Angebots nur, Geld zum Fenster rauszuwerfen.

BBerkTeilnehmer
Funktion
Immobilienmakler
Beigetreten
Apr. 2024
Nachricht
102

Doki · Incident-Response-Support · 2026

#7

Stellt dem Anbieter mit dem 1.200-EUR-Angebot eine einzige Frage: Wird für die gefundenen Schwachstellen manuell ein unschädlicher Proof of Concept (Exploit) erstellt? Wenn die Antwort ausweichend ausfällt oder einfach nur Tool-Output geliefert wird, sortiert das Angebot direkt aus.

FFatma Y***ExperteCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
287
#8

wir wären dmals fast in dieselbe Falle getappt. im Sales-Pitch klang das so, als würde ein virtueller Hacker das Unternehmen auseinandernehmen, aber der Musterbericht war am Ende bloß das ganz normale wöchentliche Scan-Log in bunt. spart euch das Geld echt.

HHüseyin Y***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
bauwesen
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
März 2023
Nachricht
221
#9

Schau beim Preisvergleich auf die Personentage. Das 4.500-EUR-Angebot kalkuliert die Arbeitszeit eines Experten ein. Die 1.200 EUR dürften dagegen bloß die Marge für ein Software-Abo sein, bei dem einfach ein Skript auf dem Server läuft und im Hintergrund eine fertige PDF-Vorlage ausspuckt.

CCanTeilnehmer
Funktion
SEO-Spezialist
Beigetreten
März 2024
Nachricht
172
#10

Wir sind auch eine Zeit lang an derselben Stelle hängen geblieben. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Korrigiert mich, falls ich falsch liege.

AAycan T***Teilnehmer
Funktion
Datenerfasser
Branche
leder
Organisationsform
Boutique-Agentur
Beigetreten
Apr. 2023
Nachricht
334
#11

Ich schreibe kurz, wie das in der Praxis gemacht wird. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr. Korrigiert mich, falls ich falsch liege.

NNeslihan K***Experte
Funktion
IT-Leiter
Branche
Catering
Organisationsform
Filialkette
Beigetreten
Jan. 2023
Nachricht
40
#12

Die Diskussion ist abgeschweift, ich fasse mal zusammen. Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

ZZeynep K***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
41
#13

Gespeichert.

CCem T***Experte
Funktion
Lagerleiter
Branche
Immobilien
Organisationsform
Genossenschaft
Beigetreten
Juli 2023
Nachricht
22
#14

Das habe ich auch erlebt.

RRamazan A***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
34
#15

Ein Thema, das gerade aktuell ist.

VVildan B***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
21
#16

Bleibe dran. Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss.

Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen. Das war's, entschuldige, wenn ich zu lang war.

BBeyza A***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Elektro- und Elektronikindustrie
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Feb. 2026
Nachricht
61
#17

Beim Umsetzen gibt es drei Dinge zu beachten. Wer bei pentest mit künstlicher intelligenz hetzt stolpert alle an derselben Stelle.

Viel Erfolg.

NNeslihan K***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
Schmuck
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Aug. 2023
Nachricht
405
#18

Das hatte ich auch schon überlegt. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

MMetin P***ExperteCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
186
#19

das habe ich auch erlebt dann enntscheidend ist nicht die Zahl sondern worauf sie sich bezieht.

AAycan O***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
papier
Organisationsform
Team mit 8 Personen
Beigetreten
Mai 2022
Nachricht
6
#20

Ich bin in derselben Situation, deshalb frage ich. In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

Ich hoffe, das hilft dir weiter.

Antwort schreiben