Scope und Autorisierung
Definiere die Allow-List und dokumentiere die unterschriebene Autorisierung. Außerhalb davon läuft nichts.
- Unterzeichnete Autorisierung
- RoE
- Im Scope
api.example.com
Ziel innerhalb der unterzeichneten Autorisierung erlaubt.
Best-of-breed Open-Source-Engines, orchestriert innerhalb eines unterschriebenen Scopes, mit jedem Finding auf einer nachvollziehbaren Skala eingeordnet.
Recon, Scans und Triage über Web, Netzwerk und Code hinweg — ein normalisiertes Findings-Modell.
Funktionen ansehenSubdomains, URL-Archive, Ports und Dienste, kartiert und innerhalb des Scopes gehalten.
Schwachstellen, Fehlkonfigurationen, Secrets und TLS, in flüchtigen, gehärteten Containern.
Schweregrad, CVSS, EPSS, KEV und Internet-Exposure auf einer 0-100-Skala.
Gezielter Retest mit einem Klick und Reports in HTML, Markdown, JSON und SARIF.
Erkunde ein Beispiel-Engagement. Wähle ein Ziel, ändere Prioritätssignale und prüfe das Ergebnis eines Fixes.
Interaktives Beispiel. Beispieldaten; es werden keine Scans ausgeführt.
Definiere die Allow-List und dokumentiere die unterschriebene Autorisierung. Außerhalb davon läuft nichts.
api.example.comZiel innerhalb der unterzeichneten Autorisierung erlaubt.
Open-Source-Engines laufen als flüchtige, gehärtete Container, gepinnt per Digest.
Ermittelt Hosts und Dienste im autorisierten Scope. Das Ergebnis bildet die Grundlage für Prüfungen erlaubter Ziele.
api.example.comRecon, Scans und Triage über Web, Netzwerk und Code hinweg — ein normalisiertes Findings-Modell.
Jedes Finding wird mit 0-100 bewertet, jeder Punkt wird zusammen mit seiner Begründung angezeigt.
CVSS bleibt in diesem Beispiel bei 8.0.
63/100
P2In diesem Zyklus
Bei templatebasierten nuclei-Findings wiederholst du dieselbe Prüfung auf demselben Asset. Das Ergebnis entscheidet, ob das Finding offen bleibt oder behoben ist.
Das Finding bleibt offen. Das ursprüngliche Problem wird weiterhin erkannt.
finding.retest-confirmedBeispielbericht. Änderungen erscheinen hier; keine Ergebnisse echter Scans.
api.example.comOPEN Scope und Autorisierung, die Recon- und Scan-Pipeline, erklärbare Priorität, ATT&CK-Abdeckung, Retest und Reports.
Vanguard steuert etablierte Open-Source-Engines und normalisiert deren Output in ein einziges Findings-Modell.
Keine Engine-Lizenzen: alles Open Source. Du behältst den Quellcode, die Daten und den Audit-Trail.
Findings und Beweise bleiben auf deiner Infrastruktur, nicht in der Cloud eines Dritten.
Ein 0-100-Score, den du Zeile für Zeile verteidigen kannst, keine proprietäre Blackbox.
Append-only-Audit-Log, unterschriebene Autorisierung, Kill-Switch bei jedem Auftrag.
Open-Source-Engines, Postgres, eine OpenAPI-Oberfläche. Geh, wann immer du willst.
Angebot nach Scope
Für ein System, ein Release, einen Termin
Auf Anfrage
Für Teams, die jede Woche ausliefern
Auf Anfrage
Für Security-Teams, auf Einladung
Auf Anfrage
Nein. Jeder Auftrag hat eine Scope-Allow-List und eine unterschriebene Autorisierung. Ein Job außerhalb des Scopes wird abgelehnt, bevor er startet, ein Kill-Switch stoppt alles Laufende, und jede Aktion landet in einem Append-only-Audit-Log.
Auf Altovar-Infrastruktur in der EU. Die KI-Unterstützung ist optional, und in unserem Deployment läuft sie ausschließlich über Altovars eigenes Gateway: Kein Finding erreicht einen Modell-Service Dritter.
Etablierte Open-Source-Engines für Discovery, Crawling, dynamisches Testen, TLS-, Secrets- und Code-Analyse, darunter nmap, nuclei, httpx und trivy. Jede läuft in einem flüchtigen, gehärteten Container, und öffentliche Engine-Images sind per Digest gepinnt.
Mit dem Vanguard Priority Score: Schweregrad, CVSS, die Ausnutzungswahrscheinlichkeit (EPSS), das Vorkommen im Katalog bekannt ausgenutzter Schwachstellen (KEV) und die Internet-Exposure ergeben zusammen einen 0-100-Score. Jeder Punkt wird zusammen mit seiner Begründung angezeigt.
Ja. Eine REST-API, beschrieben in OpenAPI, und ein MCP-Server bieten dieselben Operationen, mit Tokens, die an deine Organisation gebunden sind. Stresstests sind für Agents bewusst außer Reichweite.
Resilienztests sind ein eigener autorisierter, auditierter Workflow mit Kill-Switch, durchgeführt über einen externen, rechtlich zugelassenen Anbieter, den du genehmigst. Vanguard selbst erzeugt niemals Flood-Traffic: keine Botnets, keine Amplification.