🛡️ Security by Design

Sichere Software­entwicklung

Wie wir unsere Plattform mit DevSecOps, automatisierten Sicherheitstests und kontinuierlicher Überwachung schützen

Aktualisiert am: 06.07.2026

Unsere Software kennenlernen

DevSecOps Pipeline

Sicherheit ist nicht optional — sie ist in jeden Schritt unseres Entwicklungsprozesses integriert. Von der Architektur bis zur Produktion prüfen wir kontinuierlich auf Schwachstellen.

📝

Sichere Architektur

Threat Modeling, Security Requirements und OWASP Top 10 als Design-Grundlage für jedes Feature.

🔍

Static Analysis (SAST)

Automatische Code-Analyse bei jedem Commit. Snyk Code scannt auf Schwachstellen bevor Code deployed wird.

📦

Software Composition Analysis (SCA)

Abhängigkeiten und Open-Source-Bibliotheken werden kontinuierlich auf bekannte CVEs geprüft. Snyk Open Source erkennt verwundbare Pakete.

🐳

Container & Infrastructure Scanning

Docker Images und Infrastructure-as-Code werden auf Fehlkonfigurationen geprüft. Snyk Container und Snyk IaC.

🧪

Dynamic Testing (DAST)

Externer Schwachstellenscan auf Live-Systeme: API Discovery, Cookie-Consent, Formular-Sanitization, Header-Analyse. Mehr erfahren

📊

Continuous Monitoring

Laufende Überwachung: Neue CVEs, Security Header Changes, SSL-Ablauf, Uptime Monitoring und Incident Response.

Snyk Integration

TSMONDO nutzt Snyk als MCP (Model Control Panel) — direkt in unsere Entwicklungs-Workflows integriert. Dadurch finden wir Sicherheitslücken automatisch, noch bevor Code in Produktion geht.

🔐

Snyk Code

SAST für unseren eigenen Code. Erkennt logische Fehler, Injection-Lücken und misconfigurations in Echtzeit.

  • Variablenlecks und Datenfluss-Probleme
  • SQL Injection und XSS-Risiken
  • Authentication & Authorization bugs
📚

Snyk Open Source

SCA für unsere Abhängigkeiten. Prüft Node, Python, PHP und andere Package Manager auf vulnerable Libraries.

  • CVE-Tracking für alle Dependencies
  • Patch-Vorschläge und Upgrades
  • License Compliance Checks
🐳

Snyk Container

Container-Image-Scanning für Docker, Kubernetes und andere Container-Runtimes. Prüft OS-Pakete auf CVEs.

  • Base Image Vulnerability Scanning
  • Layer-by-Layer Analysis
  • Registry Integration
⚙️

Snyk IaC

Infrastructure-as-Code Prüfung für Terraform, CloudFormation, Kubernetes Manifests und weitere IaC-Formate.

  • Misconfiguration Detection
  • Policy as Code
  • Security Best Practices

Unser Schwachstellenscan

Neben internen Tests nutzen wir auch externe Sicherheitsprüfungen. Unser eigenes Schwachstellenscan-Produkt prüft Webseiten von außen — genau so wie ein Angreifer es tun würde. Das bieten wir auch als Service an.

🔎

Reconnaissance

Automatische Erkennung von Domains, Subdomains, APIs und deren Infrastruktur-Details.

🔗

Web Crawling

Vollständige Analyse aller Seiten, Formulare, Links und versteckten Endpunkte.

🧪

Vulnerability Scanning

Automatische Tests auf OWASP Top 10: Injection, XSS, CSRF, Authentication, etc.

🔐

API Security

Detaillierte Analyse von REST- und GraphQL-APIs: Authentifizierung, Authorization, Rate Limiting.

📋

Header & Config Check

Prüfung von Security Headers, SSL/TLS, Cookie-Policies, CSP und CORS-Konfiguration.

📊

Report & Recommendations

Detailliertes PDF-Report mit Prioritäten, Fix-Anleitungen und Best Practices für Remediationen.

Schwachstellenscan beauftragen — 499€

Alle Preise zzgl. gesetzl. MwSt.

Unser Sicherheitsversprechen

Vertrauen muss man verdienen. Daher setzen wir auf transparente Sicherheit und kontinuierliche Verbesserung.

🇩🇪 Deutsche Server

Gehostet auf IONOS in ISO 27001-zertifizierten Rechenzentren. Ihre Daten bleiben in Deutschland.

📜 DSGVO-konform

Vollständige Einhaltung der Datenschutzgrundverordnung. Datenschutzerklärung, AVVs und Datenschutzfolgeabschätzung vorhanden.

🔄 Regelmäßige Scans

Tägliche Vulnerability Scans, monatliche Penetration Tests und kontinuierliches Security Monitoring.

🔒 Verschlüsselte Verbindungen

TLS 1.2+ für alle Verbindungen. Keine unverschlüsselten Datenübertragungen. HSTS und modernes TLS-Ciphers.

🚫 Keine Datenweitergabe

Wir geben Ihre Daten nicht an Dritte weiter. Keine versteckten Tracking-Services, keine Data-Broker.

📊 Transparente Reports

Sie erhalten jederzeit volle Transparenz über Sicherheitsstatus, Scans und mögliche Risiken.

Häufig gestellte Fragen

Wie oft werden Sicherheitstests durchgeführt? ▼

Unsere Sicherheitstests laufen kontinuierlich:

  • SAST/SCA: Bei jedem Code-Commit (täglich)
  • Container-Scanning: Bei jedem Image Build
  • DAST: Täglich auf Live-Umgebungen
  • Manuelle Pentests: Mindestens monatlich
Was ist der Unterschied zwischen Snyk und unserem Schwachstellenscan? ▼

Snyk ist ein interner Developer-Tool, das während der Entwicklung läuft — es prüft Ihren Code, bevor er deployed wird.

Unser Schwachstellenscan ist ein externes Sicherheits-Assessment — wir prüfen die bereits deployed Website von außen, wie ein Angreifer es tun würde. Ideal für Kunden, die unabhängige externe Sicherheitstests benötigen.

Wie werden bekannte Schwachstellen behoben? ▼

Unsere Incident Response folgt klaren Prioritäten:

  • Critical: Sofort beheben, oft innerhalb von Stunden
  • High: Innerhalb von 24-48 Stunden
  • Medium: Im nächsten Sprint (1-2 Wochen)
  • Low: Geplant für zukünftige Updates
Ist meine Plattform 100% sicher? ▼

Nein — und das ist ehrlich. 100% Sicherheit gibt es nicht. Aber wir minimieren das Risiko durch:

  • Mehrschichtige Defense-in-Depth Architektur
  • Continuous Monitoring und schnelle Incident Response
  • Regelmäßige Sicherheits-Audits und Penetration Tests
  • Versicherung gegen Cyber-Incidents

Sicherheit ist ein kontinuierlicher Prozess, kein Zustand.

Vertrauen & Nachweise

Sicherheit, Herkunft und Datenhoheit – dokumentiert, prüfbar, nachlesbar.

CRA-Ready

Vorbereitet auf den EU Cyber Resilience Act. SBOM, Vulnerability-Handling und Meldeprozess dokumentiert.

Datenhoheit

Keine Cloud, kein Server, keine Telemetrie. Ihre Daten verlassen Ihren Rechner nicht.

Made in Germany

Entwickelt und gepflegt in Münster. Deutscher Support, deutsche Rechnungsstellung.

ISO
27001
Nach ISO 27001 ausgerichtet

Anforderungen orientieren sich an ISO/IEC 27001. (Produkt-Zertifizierung nicht enthalten.)

Persönliche Qualifikationen · Thorsten Schmitz-Hübsch

TUeV Rheinland - Datenschutzbeauftragter nach DSGVO und BDSG neu - ID 0000064531
Datenschutzbeauftragter

TÜV Rheinland · ID 0000064531

Zertifikat prüfen →
TÜVID folgt
IT-Securitybeauftragter

TÜV-Qualifikation
Zertifikats-ID wird ergänzt

ISO 27001 Lead Implementer
ISO 27001 Lead Implementer

Ausstellung: PTC IT

Microsoft Partner
Microsoft Partner

TSMONDO GmbH

Details in security.txt · Reporting an security@tsmondo.de