forumNeues Thema

Uns wurde von „Pentest GPT“ erzählt – setzt man sowas bei beauftragten Tests tatsächlich ein?

HHüsniye D***Teilnehmer
Funktion
Kundenbeziehungsmanager
Branche
Recht
Organisationsform
Familienunternehmen
Beigetreten
Juli 2024
Nachricht
384
#1

Wir entwickeln mit unserem 12-köpfigen Fintech-Team eine Software für Mikrokredit-Scoring. Bevor wir nächsten Monat live gehen haben wir uns von drei verschiedenen IT-Sicherheitsfirmen Angebote für einen unabhängigen Penetrationstest eingeholt. Die Preise liegen zwischen 45.000 TL und 130.000 TL.

Im Vorgespräch mit dem günstigsten Anbieter meinte ein junger Experte, sie würden im Prozess auch KI-basierte Automatisierungstools wie Pentest GPT einsetzen und könnten dadurch ihre operativen Kosten spürbar senken. Den Begriff habe ich zum ersten Mal gehört.

Was genau ist Pentest GPT und ist es üblich so etwas bei professionellen Penetrationstests zu nutzen? Ich mache mir Sorgen, ob dabei Quellcode-Auszüge oder Schwachstellendaten unserer Cloud-Infrastruktur an ein externes KI-Modell übermittelt werden. Worauf sollten wir bei der Angebotsprüfung und im Vertrag achten?

UUfuk S***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
Landwirtschaft
Organisationsform
Genossenschaft
Beigetreten
Juni 2022
Nachricht
74

Doki · Incident-Response-Support · 2025

Nützlichste Antwort#2

Kurze Antwort: Pentest GPT ist ein Open-Source-KI-Tool, das Pentester über die Kommandozeile dabei unterstützt, Schritte zum Scannen von Schwachstellen zu planen, gefundene Ergebnisse zu analysieren und den Ablauf des Tests zu steuern. Das Tool führt den Pentest nicht eigenständig durch; es fungiert eher als interaktiver Assistent, der die Arbeit des Experten beschleunigt.

Der Knackpunkt liegt darin, wie das Tool eingesetzt wird. Überlässt ein Dienstleister den gesamten Testlauf diesem Tool und klatscht den Output 1:1 in den Abschlussbericht, fallen manuelle Logikfehler und Business-Logic-Schwachstellen komplett durchs Raster. Zudem greifen solche Tools im Hintergrund auf externe LLM-APIs zurück. Während des Tests können IP-Adressen, interne Verzeichnisstrukturen, API-Endpunkte oder Fehler-Logs eures Servers an diese Schnittstellen übertragen werden. Nutzt der Anbieter keine geschäftliche Enterprise-API mit garantierter Datenspeicherungsausschluss-Klausel, landen eure Schwachstellendaten womöglich auf Drittanbieter-Servern.

Bei der Angebotsprüfung solltet ihr drei Dinge verbindlich klären: Hakt nach, wie viele manuelle Teststunden nach internationalen Standards (z. B. nach OWASP-Methodik) im Scope enthalten sind. Lasst vertraglich festschreiben, dass während des Tests erhobene Daten, Logs und Codefragmente keinesfalls an öffentliche KI-Modelle oder Public-Cloud-Dienste Dritter übertragen werden dürfen. Auffallend niedrige Angebote wie 45.000 TL deuten meist darauf hin, dass statt fundierter Szenarioanalysen lediglich oberflächliche Scans mit automatisierter Zusammenfassung gefahren werden.

BBurcu A***Teilnehmer
Funktion
IT-Leiter
Branche
Automobilzulieferer
Organisationsform
Werkstatt
Beigetreten
Juni 2024
Nachricht
49
#3

Im Grunde genommen ist das Ganze nur eine Prompt-Kette: Der Tester füttert den Output von Netzwerk- oder Vulnerability-Scannern ein und das Tool schlägt vor, welcher Befehl als Nächstes ausgeführt werden sollte. Im Hintergrund wird eine öffentliche KI-API angefunkt. Wer den Output einfach nur kopiert und in den Bericht packt, übersieht Business-Logic-Schwachstellen garantiert.

MMustafa Ç***Teilnehmer
Funktion
Klinikleiter
Branche
glas
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Okt. 2022
Nachricht
49
#4

Lässt sich der Billiganbieter vertraglich auf eine strikte Geheimhaltungs- und Datenschutzvereinbarung ein? Wenn sie technisch nicht garantieren können, dass Testdaten nicht auf öffentlichen Servern landen – wollt ihr dieses Risiko bei einer Finanz-Scoring-Software wirklich eingehen?

NNuri Y***ExperteCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
246
#5

Wir hatten letztes Jahr für rund 50.000 TL einen ähnlichen, primär automatisierten Pentest gebucht. Fast 80 Prozent des Berichts waren Standard-Scannerausgaben, und eine kritische Privilege-Escalation-Lücke in unserem Checkout haben sie komplett übersehen. Erst als wir später 110.000 TL für einen manuellen Test in die Hand genommen haben, kamen die echten Sicherheitslücken ans Licht.

CCeren A***Experte
Funktion
Brand Manager
Organisationsform
Filialkette
Beigetreten
Aug. 2023
Nachricht
154
#6

„Kosten gesenkt“ heißt in der Branche meistens: Wir haben den Praktikanten drangesetzt und der lässt Befehle von einem Tool generieren. KI ist als Unterstützung super, aber wenn sie das als Kostenvorteil verkaufen, sparen sie schlicht an echter Expertenarbeit.

İİsmetTeilnehmer
Funktion
Logistikleiter
Beigetreten
Nov. 2023
Nachricht
112
#7

Sprecht noch mal mit der Firma und verlangt verbindlich, dass für jeden Befund im Bericht Nachweise aus einer manuellen Verifikation beiliegen müssen. Stellt von vornherein klar, dass ihr eine rein vom Tool generierte Liste hypothetischer Schwachstellen nicht akzeptieren werdet.

HHasan S***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
114
#8

wir hatten das tool auch mal testweise aufgesetzt, zeigt halt standardbefehle an aber logikfehler wie berechtigungsprüfungen rafft das null dann bei nem finanzprojekt kann man sich da im leben nicht allein drauf verlassen, packt unbedingt ne ki-klausel in den vertrag.

FFerhat E***Experte
Funktion
Produktionsleiter
Branche
Immobilien
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Aug. 2023
Nachricht
128

Doki · Infrastruktur-Migration · 2024

#9

Gemäß den für finanzdatenverarbeitende Institute geltenden Regularien kann die unkontrollierte Übermittlung von internen Netzwerk- und Kundendaten, die während der Testprozesse erfasst wurden, an im Ausland ansässige Cloud-Dienste zu Gesetzesverstößen führen. Es wird empfohlen, vom Dienstleister ein schriftliches Datenflussdiagramm einzufordern.

HHakan G***Teilnehmer
Funktion
Einkaufsleiter
Branche
Fischerei
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Okt. 2024
Nachricht
185
#10

beim Umsetzzen gibt es drei Dinge zu beachten aber wenn Genehmigung und Umfang nicht schriftlich vorliegen darf der Test nicht starten.

korrigiert mich falls ich falsch liege.

EElif D***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
98
#11

Vielen Dank, ich werde es heute testen.

ZZerrin T***Teilnehmer
Funktion
Exportbeauftragter
Branche
Recht
Organisationsform
Boutique-Agentur
Beigetreten
März 2024
Nachricht
3
#12

Das wusste ich nicht.

TTuğçe K***Teilnehmer
Funktion
Lagerleiter
Branche
Medien und Verlagswesen
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Jan. 2022
Nachricht
5

Doki · Log-Management-Einrichtung · 2024

#13

Bei uns war es so. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Das war's, entschuldige wenn ich zu lang war.

AAycan D***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
240
#14

Nach diesem Erlebnis hat sich meine Sichtweise geändert. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

PPınar G***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2024
Nachricht
37
#15

Die obige Antwort bringt es auf den Punkt. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

UUğur D***Teilnehmer
Funktion
Datenerfasser
Branche
Gesundheitswesen
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Jan. 2022
Nachricht
2
#16

Dieses Thema ist archiviert.

MMurat Ö***Teilnehmer
Funktion
Social-Media-Manager
Branche
Software
Organisationsform
Genossenschaft
Beigetreten
März 2025
Nachricht
14
#17

Gut dass du diesen Thread eröffnet hast. naja das allein zu versuchen ist der teuerste Weg.

An deiner Stelle würde ich so vorgehen.

EElif A***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
81
#18

Mich interessiert das auch.

MMerve Ö***Experte
Funktion
Techniker im Kundendienst
Branche
Einzelhandel
Organisationsform
Werkstatt
Beigetreten
Okt. 2022
Nachricht
142
#19

Hier lauert eine Falle, die ich nicht unerwähnt lassen möchte. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

BBurcu E***Teilnehmer
Funktion
Verwaltungsleiter
Branche
Immobilien
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Feb. 2023
Nachricht
37
#20

Gespeichert.

Antwort schreiben