Aikido
Dynamische Anwendungssicherheitstests (DAST)

Schützen Sie Ihre App und APIs vor Angreifern

Überwachen Sie Ihre App und APIs, um Schwachstellen wie SQL-Injection, XSS und CSRF zu finden - sowohl an der Oberfläche als auch über authentifizierte DAST.

  • Finden Sie die OWASP Top 10 Risiken
  • Automatisierte API-Erkennung (Rest & GraphQL)
  • Scannen Sie Ihre Webanwendung und jeden API-Endpunkt
  • Priorisieren Sie kritische Frontend-Probleme
25k+ Organisationen Vertrauen auf uns | Ergebnisse in 30 Sekunden.
Armaturenbrett mit Registerkarte "Autofixes

"Mit Aikido können wir ein Problem in nur 30 Sekunden beheben - ein Mausklick, die PR zusammenführen, und das war's."

"Die automatische Korrekturfunktion von Aikido ist eine enorme Zeitersparnis für unsere Teams. Sie durchbricht den Lärm, so dass sich unsere Entwickler auf die wirklich wichtigen Dinge konzentrieren können."

"Mit Aikido ist Sicherheit jetzt einfach ein Teil unserer Arbeitsweise. Es ist schnell, integriert und tatsächlich hilfreich für Entwickler."

Ausgewählt von mehr als 25.000 Organisationen weltweit

Ihr Frontend ist eine Spielwiese für Hacker - wir zeigen Ihnen, was alles ausgenutzt werden kann

Der DAST-Scanner von Aikido zeigt, wo Ihre App am verwundbarsten ist, damit Sie Sicherheitslücken schließen können, bevor Angreifer sie finden.

  • Prüfen Sie, was ein Hacker ausnutzen könnte
  • Automatisches Scannen ohne Unterbrechung Ihres Front-Ends
  • Verhinderung von Exploits und Schwachstellen, bevor sie auftreten
app.mindmeld.ai
mindmeld.ai/blog/articles/../post
mindmeld.ai/.env
docs.mindmeld.ai
mindmeld.ai
Neues Problem der Angriffsfläche
Fehlender Anti-Clickjacking-Header
Problem lösen
Ignorieren Sie

Automatisierte API-Erkennung und Sicherheit

Gehen Sie über normale Codeprüfungen hinaus. Erkennen und scannen Sie APIs automatisch nach Schwachstellen und Fehlern. Simulieren Sie reale Angriffe, und scannen Sie jeden API-Endpunkt auf gängige Sicherheitsbedrohungen.

  • Aktualisierte Swagger-Dokumente / OpenAPI-Spezifikationen abrufen
  • Mehr Schwachstellen mit kontextbezogenem DAST finden
  • Reduzierung der manuellen Arbeit
Eigenschaften

Aikido's DAST-Funktionen

Wissen, was gefährdet ist. Damit Sie beheben können, was wirklich zählt.

Die DAST-Scans von Aikido geben Ihnen einen vollständigen Überblick darüber, was offengelegt ist und was nicht offengelegt werden sollte. So können Sie leicht erkennen, wo Ihre App am verwundbarsten ist. Schützen Sie Ihre REST- und GraphQL-Endpunkte.

Selbst gehostete Anwendungen schützen

Unser Nuclei-basierter Scanner überprüft Ihre selbst gehosteten Anwendungen auf gängige Schwachstellen. Sie wollen doch nicht, dass Ihr GitLab-Server oder Ihre WordPress-Website gehackt wird, oder?

Wordpress
Jira
Laravel
GitLab
Magento
Prestashop
Grafana
Woocommerce
Nginx
Drupal
Joomla

Authentifizierter DAST

Mit Authenticated DAST können Sie testen, ob angemeldete Benutzer Ihre Anwendung knacken oder auf sensible Daten zugreifen können. Der Scanner meldet sich als echter Benutzer an, deckt tiefere Schwachstellen auf und gewährleistet die Sicherheit Ihrer JWT-Tokens.

Umsetzbare Ratschläge

Wir übersetzen komplexe Sicherheitssprache in verständliche Sprache, so dass Sie das Problem leicht verstehen können und wissen, ob es Sie betrifft. Überspringen Sie die Recherche und finden Sie schnell eine Lösung.

Automatische Scans

Einmal konfiguriert, werden die DAST-Scans täglich durchgeführt und Sie werden nur benachrichtigt, wenn neue relevante Sicherheitslücken entdeckt werden. Wählen Sie, wo Sie Benachrichtigungen erhalten möchten: E-Mail, Slack, Microsoft Teams...

Toxische Kombinationen

Toxische Kombinationen sind Schwachstellen, die in Kombination eine kritische Bedrohung darstellen. Denken Sie an eine SQL-Injection-Schwachstelle in Kombination mit einem falsch konfigurierten Admin-Panel. Aikidos DAST stuft diese Ergebnisse als kritischer ein.

Dangling Domains

Verhindern Sie die Übernahme von Subdomains.

Scannen Sie DNS-Datensätze, um Subdomains zu finden, die auf tote Dienste, so genannte Dangling-Domains, verweisen. Stoppen Sie Hijacks, bevor sie passieren, ohne dass eine Einrichtung erforderlich ist.

Sicherer Betrieb in der Produktion

Aikido testet Ihr Front-End auf gängige DAST-Schwachstellen, führt aber keine Tests durch, die Ihre Anwendung zerstören könnten, wie z. B. automatisierte SQL-Injektionsversuche usw.

Vollständige Abdeckung auf einer Plattform

Ersetzen Sie Ihr verstreutes Toolset durch eine Plattform, die alles kann und Ihnen zeigt, worauf es ankommt.

Code

Abhängigkeiten

Finden Sie verwundbare Open-Source-Pakete in Ihren Abhängigkeiten, einschließlich transitiver Pakete.

Mehr erfahren
Cloud

Cloud CSPM)

Erkennung von Risiken in der Cloud-Infrastruktur (Fehlkonfigurationen, VMs, Container) bei den wichtigsten Cloud-Anbietern.

Mehr erfahren
Code

Secrets Scanning

Überprüft Ihren Code auf durchgesickerte und offengelegte API-Schlüssel, Passwörter, Zertifikate, Verschlüsselungsschlüssel usw..

Mehr erfahren
Code

Statische Code-Analyse (SAST)

Durchsucht Ihren Quellcode auf Sicherheitsrisiken, bevor eine Problem zusammengeführt werden kann.

Mehr erfahren
Code

Infrastructure as Code Scanning (IaC)

Scannt Terraform, CloudFormation und Kubernetes Infrastructure-as-Code auf Fehlkonfigurationen.

Mehr erfahren
Test

Dynamische Prüfung (DAST)

Dynamische Tests des Front-Ends und der APIs Ihrer Webanwendung, um Schwachstellen durch simulierte Angriffe zu finden.

Mehr erfahren
Code

Lizenzrisiko & SBOMs

Überwacht Ihre Lizenzen auf Risiken wie Doppellizenzierung, restriktive Bedingungen, schlechten Ruf usw... Und generiert SBOMs.

Mehr erfahren
Code

Veraltete Software (EOL)

Überprüft, ob Frameworks und Laufzeitumgebungen, die Sie verwenden, nicht mehr gepflegt werden.

Mehr erfahren
Cloud

Container

Durchsucht Ihre container nach Paketen mit Sicherheitsproblemen.

Mehr erfahren
Code

Malware

Verhindern Sie, dass bösartige Pakete in Ihre Software-Lieferkette eindringen. Angetrieben von Aikido Intel.

Mehr erfahren
Test

API-Überprüfung

Erstellen Sie automatisch einen Plan und scannen Sie Ihre API auf Schwachstellen.

Mehr erfahren
Cloud

Virtuelle Maschinen

Scannt Ihre virtuellen Maschinen auf verwundbare Pakete, veraltete Laufzeiten und riskante Lizenzen.

Mehr erfahren
Verteidigen Sie

Laufzeitschutz

Eine In-App-Firewall für den Seelenfrieden. Blockieren Sie automatisch kritische Injektionsangriffe, führen Sie eine API-Ratenbegrenzung ein & mehr

Mehr erfahren
Code

IDE-Integrationen

Beheben Sie Probleme während des Programmierens - nicht danach. Holen Sie sich in-line Ratschläge, um Schwachstellen vor der Übergabe zu beheben.

Mehr erfahren
Code

On-Prem Scanner

Führen Sie die Aikido-Scanner in Ihrer Umgebung aus.

Mehr erfahren
Code

CI/CD-Sicherheit

Automatisieren Sie die Sicherheit für jede Erstellung und Bereitstellung.

Mehr erfahren
Cloud

AI Autofix

Ein-Klick-Korrekturen für SAST, IaC, SCA und Container.

Mehr erfahren
Cloud

Cloud Asset-Suche

Durchsuchen Sie Ihre gesamte Cloud mit einfachen Abfragen, um Risiken, Fehlkonfigurationen und Gefährdungen sofort zu erkennen.

Mehr erfahren
Integrationen

Don't break the dev flow

Verbinden Sie Ihr Aufgabenmanagement, Ihr Messaging-Tool, Ihre compliance und Ihr CI, um Probleme in den Tools zu verfolgen und zu lösen, die Sie bereits verwenden.
Jira
Jira
Microsoft Teams
Microsoft Teams
GitLab
GitLab
YouTrack
YouTrack
Montag
Montag
Drata
Drata
BitBucket-Rohre
BitBucket-Rohre
GitHub
GitHub
Vanta
Vanta
VSCode
VSCode
Azure-Pipelines
Azure-Pipelines
Asana
Asana
ClickUp
ClickUp
YouTrack
YouTrack
VSCode
VSCode
Vanta
Vanta
Montag
Montag
Jira
Jira
GitLab
GitLab
GitHub
GitHub
Drata
Drata
ClickUp
ClickUp
BitBucket-Rohre
BitBucket-Rohre
Azure-Pipelines
Azure-Pipelines
Asana
Asana
Microsoft Teams
Microsoft Teams
YouTrack
YouTrack
VSCode
VSCode
Vanta
Vanta
Montag
Montag
Jira
Jira
GitLab
GitLab
GitHub
GitHub
Drata
Drata
ClickUp
ClickUp
BitBucket-Rohre
BitBucket-Rohre
Azure-Pipelines
Azure-Pipelines
Asana
Asana
Microsoft Teams
Microsoft Teams
YouTrack
YouTrack
VSCode
VSCode
Vanta
Vanta
Montag
Montag
Jira
Jira
GitLab
GitLab
GitHub
GitHub
Drata
Drata
ClickUp
ClickUp
BitBucket-Rohre
BitBucket-Rohre
Azure-Pipelines
Azure-Pipelines
Asana
Asana
Microsoft Teams
Microsoft Teams
YouTrack
YouTrack
VSCode
VSCode
Vanta
Vanta
Montag
Montag
Jira
Jira
GitLab
GitLab
GitHub
GitHub
Drata
Drata
ClickUp
ClickUp
BitBucket-Rohre
BitBucket-Rohre
Azure-Pipelines
Azure-Pipelines
Asana
Asana
Microsoft Teams
Microsoft Teams
ClickUp
ClickUp
GitHub
GitHub
Asana
Asana
YouTrack
YouTrack
BitBucket-Rohre
BitBucket-Rohre
Drata
Drata
Azure-Pipelines
Azure-Pipelines
Vanta
Vanta
VSCode
VSCode
GitLab
GitLab
Montag
Montag
Microsoft Teams
Microsoft Teams
Jira
Jira
Keine absurden Preise
Keine teuren Zusatzleistungen
Keine Einrichtungskosten

Faire Pauschalpreise

Egal, ob Sie ein Einzelentwickler oder ein großes Unternehmen sind, Aikido passt sich Ihren Bedürfnissen an. Unser Pauschalpreis beinhaltet alle Scanner in einer App. Sie zahlen nur für Benutzer, die Zugang zu Aikido benötigen.
Kostenloser Start

Sicher gebaut

Die Sicherheit ist in die Struktur unserer Produkte, unseres Teams, unserer Infrastruktur und unserer Prozesse integriert, so dass Sie sicher sein können, dass Ihre Daten geschützt sind.
SOC2
Konform
27001
Konform
Nur-Lese-Zugriff
Keine Schlüssel auf unserer Seite
Kurzlebige Zugangstoken
Getrennte Docker-Container
Die Daten werden nicht weitergegeben, niemals.
Überprüfung

"Bestes Preis-Leistungs-Verhältnis"

"Bestes Preis-Leistungs-Verhältnis. Von Snyk kommend, war es zu teuer, und Aikido hat bessere SAST-Funktionen. Der Mechanismus zur Verhinderung von Fehlalarmen ist großartig.

Konstantin S. Aikido Erfahrungsbericht
Konstantin S.
Leiter der Abteilung Informationssicherheit bei OSOME Pte. Ltd.
Überprüfung

"Aikido schafft das Unmögliche"

"Ich dachte, 9-in-1-Sicherheitsscanning sei mehr Marketing als Realität, aber Aikido schafft wirklich das Unmögliche mit einem Engagement für Offenheit, das ich so noch nicht gesehen habe. Eine unmissverständliche Empfehlung für Start-ups!"

James B - Aikido Erfahrungsbericht
Jakobus B.
Cloud

Was ist DAST (Dynamic Application Security Testing), und warum brauche ich es für meine Webanwendung?

Beim Dynamic Application Security Testing (DAST) wird eine laufende Webanwendung von außen gescannt (Blackbox), ähnlich wie ein Angreifer Ihre Website untersuchen würde. Es ist wichtig, weil es Sicherheitsprobleme aufdeckt, die erst dann sichtbar werden, wenn Ihre Anwendung in Betrieb ist - zum Beispiel Fehlkonfigurationen oder fehlerhafte Authentifizierungsabläufe, die beim bloßen Betrachten des Codes nicht auffallen würden. Kurz gesagt: Mit DAST können Sie reale Schwachstellen in Ihrer Webanwendung finden, bevor Angreifer sie finden.

Wie funktioniert der DAST-Scanner von Aikido - simuliert er echte Angriffe auf das Frontend meiner Anwendung?

Nicht ganz - es kommt auf die Art des Scans an. Aikidos DAST (auch Surface Monitoring genannt) simuliert keine bösartigen Payloads auf Ihrem Frontend, sondern testet aktiv Ihre APIs. Beim API-Scanning werden kontrollierte bösartige Payloads gesendet, um Schwachstellen zu finden. Es interagiert mit Ihrer Anwendung über HTTP und APIs, injiziert Testeingaben und beobachtet, wie Ihre Anwendung reagiert (und verhält sich dabei wie ein automatisierter Angreifer). AI Pentesting geht noch einen Schritt weiter und führt fortgeschrittenere simulierte Angriffe aus. Dieser dynamische Ansatz bedeutet, dass Ihre Anwendung in Echtzeit untersucht wird, ähnlich wie es ein externer Angreifer tun würde, anstatt nur den Code zu scannen.

Ist es sicher, Aikidos DAST auf einer Live-Site auszuführen? Wird es meine Anwendung zum Absturz bringen oder verlangsamen?

Es ist sicher - Aikidos DAST ist so konzipiert, dass Ihre Produktionssite nicht belastet oder zerstört wird. Der Scanner vermeidet destruktive Tests; er führt zum Beispiel keine Brute-Force-SQL-Injektion durch, die Ihre Datenbank zum Absturz bringen könnte. Er konzentriert sich auf gängige Web-Schwachstellen, so dass Sie eine Sicherheitsabdeckung erhalten, ohne Ihre Anwendung während eines Scans zu beeinträchtigen oder zu destabilisieren.

Kann ich Aikidos DAST in meine CI/CD-Pipeline integrieren, oder sollte es stattdessen in einer Staging-Umgebung laufen?

Für die meisten Teams empfehlen wir, den DAST-Scanner von Aikido auf Staging- oder Produktionsendpunkten und nicht in der CI/CD-Pipeline einzusetzen. Unser aktuelles DAST ist für das Scannen von Live-Anwendungen mit Internetanschluss konzipiert, so dass es keinen großen Vorteil bietet, es in der CI auszuführen. Lokales DAST-Scannen (das in CI ausgeführt werden könnte) ist für die Veröffentlichung im vierten Quartal geplant und wird wahrscheinlich zuerst für Unternehmenstarife verfügbar sein. Bis dahin erhalten Sie die genauesten Ergebnisse, wenn Sie den Scanner auf eine Umgebung richten, die der Produktionsumgebung so nahe wie möglich kommt.

Welche Arten von Schwachstellen kann Aikidos DAST abfangen (z. B. Cross-Site-Scripting, SQL-Injection)?

Aikidos DAST konzentriert sich auf Probleme, die es zuverlässig in Ihren Live-Endpunkten mit Internetanschluss erkennen kann. Dazu gehören viele der OWASP Top 10 Schwachstellen für APIs, wie z.B. SQL-Injection, Authentifizierungs- und Zugriffskontrollprobleme, unsichere Konfigurationen und die Offenlegung sensibler Endpunkte. Die vollständige und aktuelle Liste der Prüfungen können Sie hier einsehen: Aikido Security DAST-Prüfungen. Frontend-spezifische Scans sind ausgeschlossen, so dass die Ergebnisse eher auf serverseitige und API-Sicherheit als auf clientseitige Schwachstellen ausgerichtet sind.

Wie lange dauern die DAST-Scans von Aikido? Muss ich Stunden auf die Ergebnisse warten oder geht es schnell?

Die DAST-Scans von Aikido sind schnell - die meisten sind in etwa zwei Minuten abgeschlossen, selten in mehr als vier. Sie sehen die Ergebnisse fast sofort nach Beginn des Scans, sodass Sie nicht warten müssen. Die genaue Zeit hängt von der Größe und Komplexität Ihrer Anwendung ab, aber der Scanner ist auf schnelles Feedback ausgelegt, damit Entwickler schnell handeln können.

Scannt Aikidos DAST auch API-Endpunkte, oder wird das von einem separaten Scanner erledigt?

Ja - Aikidos DAST kann Ihre APIs scannen, aber es entdeckt nicht automatisch Endpunkte von Ihrem Frontend. Für das API-Scannen können Sie entweder eine OpenAPI-Spezifikation importieren (aus dem Code generiert oder manuell) oder Zen für die Endpunkt-Erkennung verwenden. Einmal konfiguriert, testet der Scanner Ihre API-Endpunkte (einschließlich REST und GraphQL) auf Schwachstellen. Das bedeutet, dass Sie keinen separaten API-Scanner benötigen - stellen Sie einfach sicher, dass Ihre Endpunkte definiert sind, damit Aikido sie effektiv anvisieren kann.

Wie unterscheidet sich Aikidos DAST von der Verwendung eines Tools wie OWASP ZAP oder StackHawk?

Aikidos DAST verwendet eine Teilmenge der sicheren OWASP ZAP-Scans und fügt dann seine eigene Rauschunterdrückung und Deduplizierung hinzu, damit Sie nur relevante Ergebnisse sehen. Sie erhalten eine Erkennung auf ZAP-Niveau ohne Rauschen, manuelle Einrichtung oder Konfigurationsmanagement - die Lösung ist schnell, wartungsarm und einfach zu handhaben.

Muss ich Anmeldedaten für Aikidos DAST angeben, um Seiten hinter einem Login zu testen?

Nur wenn Sie authentifizierte Prüfungen durchführen möchten. Aikido unterstützt keine Anmeldeskripte, aber Sie können uns Authentifizierungsdaten zur Verfügung stellen, damit wir zusätzliche Tests durchführen können - z. B. die Überprüfung der gelieferten Token auf allgemeine Schwachstellen. Für das Frontend-Scanning liegt der Hauptvorteil in der Aktivierung dieser zusätzlichen Prüfungen. Sie können die "authentifizierten" Regeln in Ihren Einstellungen hier einschalten: Aikido DAST-Prüfungen. Wenn Sie keine Anmeldedaten angeben, scannt der Scanner nur Ihre öffentlich zugänglichen Endpunkte.

Ist der DAST von Aikido ein Ersatz für einen manuellen Penetrationstest, oder sollte ich weiterhin Pen-Tests durchführen?

Nein - der DAST Frontend-Scanner von Aikido konzentriert sich auf das Aufspüren einfacher zu erkennender Fehlkonfigurationen, die Ihre Webanwendung öffnen könnten, und hilft Ihnen, gängige Risiken schnell zu beheben. Für eine tiefere Abdeckung - wie komplexe Fehler in der Geschäftslogik oder fortgeschrittene Angriffssimulationen - sind Tools wie AI Pentesting und API Security Scanning besser geeignet. Automatisierte Scans behandeln die alltäglichen Probleme, während gelegentliche manuelle oder erweiterte Tests sicherstellen, dass Sie die schwieriger zu entdeckenden Schwachstellen finden. Aikido wird die Abdeckung in diesen Bereichen in Kürze erweitern und mehr dieser tiefgreifenden Tests direkt in die Plattform einbringen.

Starten Sie kostenlos

Sichern Sie Ihren Code, Cloud und die Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell  automatisch.

Keine Kreditkarte erforderlich |Scanergebnisse in 32 Sekunden.