External Exposure Security

Finde, was deine Website unbeabsichtigt preisgibt.

Öffentliche Secrets, API-Keys, offene Pfade und Fehlkonfigurationen. Die Engine findet sie und priorisiert die Findings.

KI unterstützt bei der Einordnung und Priorisierung.

  • Klar definierter Scan-Scope
  • Keine absichtliche Service-Unterbrechung
  • Secrets und PII werden maskiert

ReconSec Security Assessment

demo-company.de

Demo
  • Critical1
  • High3
  • Medium6
  • Low8

Angriffsfläche

Secrets API / OpenAPI TLS / DNS JS / Source Maps

Aktuelle Findings

  • Critical Source Map mit Keys und PII
  • High JS-Bundle mit API-Pfaden
  • High OpenAPI ohne Zugriffsschutz
  • Medium DMARC-Policy fehlt

So funktioniert der Security Check

  1. 01

    Domain angeben

    Nenne uns die Website, deren öffentlich erreichbare Oberfläche du prüfen lassen möchtest.

  2. 02

    Berechtigung bestätigen

    Bestätige, dass du Eigentümer/Betreiber bist oder die notwendige Berechtigung für den Security Check besitzt.

  3. 03

    Ergebnisse erhalten

    Unsere Analyse-Engine arbeitet den vereinbarten Scope Schicht für Schicht ab. Die ersten Findings und deren Einordnung erhältst du anschließend per E-Mail.

Was ist öffentlich erreichbar, ohne dass es öffentlich sein sollte?

Nicht nur die sichtbare Seite. Öffentlich können Keys, Source Maps, Admin-Pfade, schwache Header und Mail-Records liegen.

Je nach Scope sucht die Engine unter anderem nach:

  • API-Keys, Secrets und PII Keys, Tokens und personenbezogene Angaben in öffentlichen JS-Bundles und Source Maps. In Findings maskiert.
  • Source Maps und Code Originalquellen, interne Pfade und API-Routen, wenn die Map ohne Login erreichbar ist.
  • Offene Pfade und API-Doku Health, Admin, OpenAPI oder config-Dateien, wenn sie ohne Login antworten.
  • Security-Header und CORS Fehlende oder schwache Header, soweit der Origin sie zeigt.
  • TLS, DNS und Mail Zertifikat, Namensauflösung, MX, SPF und DMARC.

Nicht nur finden. Verstehen.

Die Engine holt öffentliche Source Maps, Bundles und Pfade und sucht nach Keys, Secrets und anderen Expositionen. KI ordnet ein: was das ist, warum es zählt, was als Nächstes sinnvoll ist.

Von ReconSec erkannt

Öffentliche Source Map auf demo-company.de

/static/js/main.8f2a.js.map

Secrets und PII maskiert

STRIPE_SECRET_KEY = sk_live_••••••••••••••••OPENAI_API_KEY = sk-••••••••••••••••••••AWS_ACCESS_KEY_ID = AKIA••••••••••••Name = M•••••• S••••••E-Mail = m••••••@example.de

Einordnung

Priorität High
Warum relevant?

Eine öffentlich ausgelieferte Source Map kann Build-Secrets und personenbezogene Daten ohne Anmeldung offenlegen. Das ist derselbe Weg, über den Zugangsdaten und Keys ins Netz gelangen.

Nächster Schritt

Map nicht mehr öffentlich ausliefern. Betroffene Keys rotieren. Bundles ohne sourcesContent bauen.

Vom Signal zum verständlichen Finding.

Jedes Finding soll sagen: was, wo, warum es zählt, welche Priorität, welcher nächste Schritt.

Executive Summary

Security Health

61 / 100

Demo ohne echte Kundendaten. Findings nach Schwere, Oberfläche und nächstem Schritt.

Findings nach Schwere

Critical 1
High 4
Medium 8
Low 12

Kategorien

ExposureConfigurationWebAPIDNSData
Critical

Öffentlich erreichbare Source Map mit API-Keys und Originalquellen

Web · demo-company.de

Warum relevant?
Source Maps können interne Pfade, Kommentare und Zeichenketten, die wie Secrets aussehen, aus dem Build offenlegen. Dafür ist keine Anmeldung nötig.

Nächster Schritt
Öffentliche Auslieferung der Map entfernen und Bundles ohne sourcesContent ausliefern.

High

OpenAPI-Spezifikation ohne Zugriffsschutz

API · demo-company.de

Warum relevant?
Eine öffentlich erreichbare Spezifikation zeigt Endpunkte und Datenmodelle, die oft nicht für anonyme Nutzer gedacht sind.

Nächster Schritt
Doku hinter Authentifizierung legen oder auf das beschränken, was bewusst öffentlich sein soll.

Ein Security Check braucht klare Grenzen.

Du gibst den Scope vor

Die angeforderte Website bzw. Domain wird als Teil der Assessment-Anfrage dokumentiert.

Du bestätigst die Berechtigung

Du musst bestätigen, dass du Eigentümer/Betreiber bist oder ausdrücklich berechtigt bist, den Security Check anzufragen.

Wir bleiben im vereinbarten Rahmen

ReconSec untersucht ausschließlich die für den vereinbarten Check vorgesehene externe Angriffsfläche. Der Standard-Check ist nicht darauf ausgelegt, Systeme zu verändern, Dienste zu unterbrechen oder Daten zu manipulieren.

Was von außen erreichbar ist, ist bereits sichtbar.

12.195

Bestätigte Datenpannen im Verizon DBIR 2025, aus 22.052 Incidents.

Quelle: Verizon DBIR 2025

88 %

Grundlegende Web-Angriffe, die gestohlene Zugangsdaten nutzten.

Quelle: Verizon DBIR 2025

Häufige Fragen

(01) Was prüft ReconSec?

Den von dir freigegebenen öffentlichen Teil: Secrets und API-Keys, Source Maps, offene Pfade und API-Doku, Security-Header, TLS, DNS und Mail. Der Rahmen steht im Scan Scope.

Nein. Der Standard-Check bleibt auf der öffentlichen Oberfläche. Kein DDoS, keine absichtliche Unterbrechung, keine destruktive Änderung. Ein tieferes Assessment kann separat vereinbart werden.

Nein. Du musst Eigentümer/Betreiber sein oder ausdrücklich dazu berechtigt worden sein.

Damit wir die Anfrage zuordnen können. Die Adresse muss zur Domain der Website gehören, zum Beispiel max@example.de für shop.example.de. Ergebnisse gehen an diese Adresse.

Wir dokumentieren die Exposition, nicht die Personen. Angaben in Findings werden soweit möglich maskiert.

Nicht als dauerhaftes Archiv. Ergebnisse nur so lange, wie Versand und Bearbeitung es erfordern. Anfrage- und Autorisierungsdaten bleiben getrennt davon.

Nach Prüfung der Anfrage per E-Mail. Die öffentliche Anfrage ist ohne Berechnung.

Ja. Umfang, Fenster und Lieferumfang werden dann separat vereinbart.

Was ist auf deiner Website öffentlich erreichbar, ohne dass du es weißt?

Lass die Engine prüfen, welche Secrets, offenen Pfade und Fehlkonfigurationen öffentlich erreichbar sind. Du bekommst eine priorisierte Übersicht.