Termin vereinbaren

Secure Software & Product Development

Secure Coding, SSDLC, CI/CD-Pipeline-Security, Supply-Chain-Sicherheit (SLSA, SBOM) und Produkt-Regulatorik von CRA bis IEC 62443: Wie sichere Produkte entstehen — von der ersten Zeile Code bis zur CE-Kennzeichnung.

Sichere Produkte entstehen nicht im Pentest am Ende, sondern im Entwicklungsprozess selbst: Security-Anforderungen im Design, Secure Coding und Reviews im Code, SAST, SCA und Secrets-Scanning im Build, signierte Artefakte und SBOM im Release — und ein Schwachstellenmanagement über den gesamten Produktlebenszyklus. Gerade im KI-Zeitalter, in dem Coding-Assistenten einen erheblichen Teil des Codes schreiben, entscheidet die Pipeline über die Produktsicherheit. Diese Wissensseiten bündeln unsere Methodik von OWASP SAMM, ASVS und ISVS über SLSA und die OWASP Top 10 CI/CD Risks bis zu CRA, IEC 62443, ISO/SAE 21434 und MDR — inklusive kostenloser Self-Assessments für Ihren Reifegrad.

Themen & Wissensseiten

Jedes Thema führt zu einer eigenen Wissensseite mit Vertiefung, Praxisleitfäden und den passenden Leistungen.

Beratung · AI Code Security

Wenn Regeln nicht mehr reichen: Code-Sicherheit im KI-Zeitalter

Regelbasierte Scanner finden zuverlässig Syntaxfehler. Gebrochene Autorisierung, Geschäftslogik und falsch angenommene Berechtigungen haben dagegen keine Signatur. Wir bringen Regeln, KI-Reasoning und Exploit-Validierung in eine Ordnung, die Ihr Team betreiben kann.

  • Layer 1–3 Scanning-Architektur
  • AI-SAST einführen und kalibrieren
  • Exploit-Validierung
  • Ownership & Remediation
  • Nachweise für CRA und NIS2
AI Code Security ansehen

Beratungsleistung — die Wissensseiten oben bleiben frei zugänglich.

Deep Dives

Vertiefende Wissensseiten zu den Themen, die aktuell die meisten Fragen aufwerfen — mit verifizierten Quellen und konkreten Maßnahmen.

Automotive Threat Matrix

Wie die Auto-ISAC-Matrix Angreiferverhalten am Fahrzeug beschreibt – und wie sie TARA nach ISO/SAE 21434, den Nachweis nach UN R155, OWASP-Testkataloge und das Vehicle SOC auf eine gemeinsame Sprache bringt.

Zur Wissensseite

Secure Coding

Wie Sie Schwachstellen systematisch vermeiden: die aktuelle Landkarte aus CWE Top 25 und OWASP Top 10:2025, ASVS 5.0 als Anforderungsrahmen und die Praktiken, die im Entwicklungsalltag den Unterschied machen.

Zur Wissensseite

SAST

Statische Codeanalyse ist der am dichtesten kreuzreferenzierte Kontrollpunkt im sicheren Entwicklungszyklus – und zugleich das Werkzeug mit dem größten Frustpotenzial. Was SAST technisch leistet, wo seine Grenzen bewiesen sind, welche Standards es verlangen und was KI daran gerade ändert.

Zur Wissensseite

AI-SAST

Sprachmodelle triagieren Findings, schließen semantisch über Funktionsgrenzen hinweg und finden reale Zero-Days. Was davon belegt ist, welche Werkzeuge es 2026 gibt und wo die neuen Grenzen und Risiken liegen — mit Quellen statt Marketing.

Zur Wissensseite

Secure SDLC

Wie Sie Sicherheit systematisch in jede Phase der Softwareentwicklung integrieren – mit dem NIST SSDF als Practice-Katalog, OWASP SAMM als Reifegradmodell und Security Gates von den Anforderungen bis zum Betrieb.

Zur Wissensseite

OWASP für Dev-Teams

Top 10, ASVS, Cheat Sheet Series, Developer Guide, WSTG, SAMM und Werkzeuge wie Dependency-Track und ZAP: was welches Projekt leistet – und wie sich die Bausteine im Entwicklungsalltag zu einem durchgängigen Prozess verbinden.

Zur Wissensseite

Machen Sie Sicherheit zum Teil Ihrer Entwicklung

Im Erstgespräch ordnen wir Ihren SSDLC-Reifegrad ein — und zeigen, welche Maßnahmen in Pipeline, Code und Produktzulassung den größten Hebel haben.