Toolkit für Web-Sicherheit, Monitoring & Compliance.

Scannen Sie Website, Apps & GitHub auf Schwachstellen & offengelegte Schlüssel. Drosseln Sie Ihre APIs & blockieren Sie Angriffe, überwachen Sie Uptime, Domain- & SSL-Ablauf und prüfen Sie die Compliance, alles auf einer Sicherheitsplattform.

  • Scan & Pentest
  • Monitoring & Uptime
  • Warnungen über alle Kanäle
  • API-Rate-Limits
  • 360°-Schutz
  • SDKs, MCP & KI-Skills
Auf GitHub ansehen

Von Cybersicherheitsexperten

14.5k
überwachte Sites
3.6M
gestoppte Angriffe
$35.1M+
verhinderte Verluste
Defenso-Dashboard mit Sites, Uptime, Angriffen und Sicherheitsscans auf einen Blick

Schützen & überwachen Sie Ihre Sites in Sekunden, ganz ohne Installation zum Start. Uptime · SSL · Domain-Ablauf · Website-Scan · Repo-Scan · Pentest · Compliance · Verwaltete Firewall

  1. 01

    Site hinzufügen

    Fügen Sie Ihre Domain ein. Nichts zu installieren, keine Sicherheits- oder Programmierkenntnisse nötig.

  2. 02

    Alles läuft ab Tag eins

    Uptime, SSL- und Domain-Ablauf, ein vollständiger Website- und GitHub-Scan, ein Pentest und eine Compliance-Prüfung, alles aus dieser einen Site.

  3. 03

    Rund um die Uhr überwacht & zuerst gewarnt

    Ausfälle, Angriffe, neue Schwachstellen und ablaufende Zertifikate werden rund um die Uhr beobachtet, und jedes erreicht Sie, bevor Ihre Nutzer es überhaupt bemerken.

Sicherheitsscans & Schutz, rund um die Uhr.

Scannen Sie Ihre Web-App automatisch auf Schwachstellen, führen Sie Pentests aus und schützen Sie Ihre Websites, Apps, GitHub-Repos & KI-generierten Code.

Die MCP-Tools und Agentic Skills sitzen direkt in Claude, Cursor und Windsurf, leiten Ihre KI zu sicherem Code an und verhindern schlechte Sicherheitspraktiken, bevor sie ausgeliefert werden. Sie erkennen offengelegte API-Schlüssel, .env-Secrets, unsichere Konfigurationen, verwundbare Abhängigkeiten, unsichere Code-Muster und gängige Vibe-Coding-Fehler, die sich leicht in die Produktion einschleichen. Sicherheitsprüfungen auf Enterprise-Niveau, ohne den Editor zu verlassen.

Ein Pentest auf Enterprise-Niveau, entwickelt von Sicherheitsingenieuren, der rund um die Uhr sicher gegen Ihre Live-Site läuft: Er legt Ihre Site nie lahm und gibt keine echten Daten preis. Ein Oberflächendurchlauf findet, was ein Angreifer sehen würde; der Tiefendurchlauf prüft offene Ports und Server-Fehlkonfigurationen, die die meisten Scanner übersehen. Die Schwachstellendatenbank wird täglich aktualisiert, sodass neue Bedrohungen am Tag ihres Auftauchens erkannt werden. Automatisierte 24/7-Tests suchen weiter, auch wenn Sie es nicht tun. Jedes Problem kommt mit einer verständlichen Lösung.

Verbinden Sie ein Repo und es wird auf durchgesickerte Passwörter und API-Schlüssel, offengelegte Konfigurationsdateien und offene Storage-Buckets sowie auf riskanten Code und Fehler geprüft, die zu einem Datenleck werden, bevor sie die Produktion erreichen. Funktioniert mit GitHub, GitLab und Bitbucket.

In einer Zeile installiert · 30 Sekunden

Defenso-Pentest-Bericht mit den gefundenen Schwachstellen und der Behebung für jede einzelne
Defenso-Code-Scan-Bericht eines verbundenen GitHub-Repositorys

Es sind nicht nur durchgesickerte Secrets, so brechen Apps.

Die echten Schwachstellen in echten Sites, jene, die zu Datenlecks und Umsatzverlust werden, in Sekunden verhindert.

SQL-Injection

KI-Tools fügen Nutzereingaben bereitwillig direkt in Datenbankabfragen ein, und Angreifer spazieren einfach hinein.

Cross-Site-Scripting (XSS)

Fehlt in den meisten KI-generierten Codes, sodass ein von einem Angreifer platziertes Skript bei Ihren Nutzern läuft.

Authentifizierungs-Umgehung

Eine Route ohne Login-Prüfung ausgeliefert. Das passiert häufiger, als man denkt.

Öffentliche Storage-Buckets

Kundendaten in einem Bucket, den das ganze Internet lesen kann.

Prompt-Injection

KI-Agenten geben Daten heraus, wenn ein Angreifer nur richtig fragt.

Hartcodierte Secrets

Echte API-Schlüssel und Passwörter direkt in den Code committet.

SQL-Injection

KI-Tools fügen Nutzereingaben bereitwillig direkt in Datenbankabfragen ein, und Angreifer spazieren einfach hinein.

Cross-Site-Scripting (XSS)

Fehlt in den meisten KI-generierten Codes, sodass ein von einem Angreifer platziertes Skript bei Ihren Nutzern läuft.

Authentifizierungs-Umgehung

Eine Route ohne Login-Prüfung ausgeliefert. Das passiert häufiger, als man denkt.

Öffentliche Storage-Buckets

Kundendaten in einem Bucket, den das ganze Internet lesen kann.

Prompt-Injection

KI-Agenten geben Daten heraus, wenn ein Angreifer nur richtig fragt.

Hartcodierte Secrets

Echte API-Schlüssel und Passwörter direkt in den Code committet.

SSRF

Der Server kann dazu verleitet werden, interne URLs abzurufen, die er nie berühren sollte.

Unsicherer direkter Objektzugriff

Ändern Sie eine ID in der URL und Sie lesen die Daten eines anderen.

Open Redirect

Ein Login-Link, der Nutzer klammheimlich auf die Seite eines Angreifers weiterleitet.

Schwache oder fehlende Verschlüsselung

Passwörter im Klartext gespeichert oder Tokens, die jeder erraten kann.

Veraltete Abhängigkeiten

Ein bekanntermaßen verwundbares Paket, das Ihr Projekt noch immer einbindet.

Fehlende Rate-Limits

Ein Login oder eine API ohne Obergrenze, weit offen für Brute Force und Scraping.

SSRF

Der Server kann dazu verleitet werden, interne URLs abzurufen, die er nie berühren sollte.

Unsicherer direkter Objektzugriff

Ändern Sie eine ID in der URL und Sie lesen die Daten eines anderen.

Open Redirect

Ein Login-Link, der Nutzer klammheimlich auf die Seite eines Angreifers weiterleitet.

Schwache oder fehlende Verschlüsselung

Passwörter im Klartext gespeichert oder Tokens, die jeder erraten kann.

Veraltete Abhängigkeiten

Ein bekanntermaßen verwundbares Paket, das Ihr Projekt noch immer einbindet.

Fehlende Rate-Limits

Ein Login oder eine API ohne Obergrenze, weit offen für Brute Force und Scraping.

APIs automatisch drosseln, Angriffe blockieren.

Verwalten Sie API-Rate-Limits, blockieren Sie Angriffe in der Produktion und schützen Sie sich vor bösartigen Bots, mit aktiver Täuschung und einer verwalteten WAF—alles an einem Ort.

Ihre API-Endpoints werden automatisch aus echtem Traffic erkannt, und die, die Limits brauchen, werden für Sie markiert und pro Route und pro IP gedeckelt. Login-Routen kommen mit Brute-Force-Limits ab Werk, sodass Credential Stuffing und Scraping schon an der Tür stoppen, ohne dass Sie eine Regel schreiben.

Blockiert SQL-Injection, XSS, SSRF und Scanner-Bots mit MITRE- und OWASP-getaggten Regeln, wöchentlich aktualisiert. Bestätigte Angreifer erhalten stimmige Fälschungen und Honeytokens statt Ihrer echten Daten, sodass ein Leck wertlos ist und Sie die Frühwarnung bekommen.

Defenso-Konfiguration der Rate-Limits pro Route
Defenso-Angriffsverlauf mit blockierter SQL-Injection, Bots und Credential Stuffing

Uptime-Monitoring aus mehreren Regionen.

Ihre Site wird aus Rechenzentren weltweit geprüft, und eine Warnung wird nur ausgelöst, wenn mehrere Regionen sich einig sind, dass sie wirklich offline ist. Kein Fehlalarm wegen eines einzelnen schlechten Hops.

Echte Uptime und Antwortzeit von jedem Standort, sodass ein Aussetzer in einem Rechenzentrum nie einen Ausfall vortäuscht.

Wir überwachen Ihr TLS-Zertifikat und Ihre Domain-Registrierung und warnen Sie rechtzeitig zur Erneuerung beider, sodass Besucher nie auf einen Sicherheitsfehler stoßen und Ihre Domain Ihnen nie unter den Füßen wegläuft.

New YorkUnited States
Up
FrankfurtGermany
No reply
SingaporeSingapore
Up
LondonUnited Kingdom
Up
SydneyAustralia
Slow
TorontoCanada
Up
Frankfurt konnte die Site nicht erreichen, aber fünf andere Regionen schon. Wir halten die Warnung zurück, statt Sie für einen Fehlalarm zu wecken.
acme.com
SSL certificate · TLS 1.3
Valid
Renews in 74 days
app.acme.io
SSL certificate · renewed
Renewed
Auto-renewed 2 days ago
shop.acme.co
Domain registration
Expiring
Domain expires in 9 days

Anpassbare Statusseiten & Berichte.

Teilen Sie eine gebrandete Statusseite für Ihre Site und Ihre Kunden und exportieren Sie die Zahlen als sauberen Bericht. Wenn etwas ausfällt, muss niemand rätseln.

Eine gebrandete Statusseite mit Ihrem Logo, Ihren Farben und Ihrer eigenen Domain, plus ein Live-Status-Widget, das Sie in Ihren eigenen Site-Footer einbauen können. Ihre Kunden wissen immer, wie es steht.

Exportieren Sie einen sauberen Uptime-Bericht als PDF. Jeder Vorfall wird mit Start- und Endzeit protokolliert, und jede Prüfung wird bis zu fünf Jahre aufbewahrt. Vollständiges Vorfallmanagement folgt in Kürze.

Öffentliche Statusseite mit Uptime und Vorfallverlauf
Bericht zum Ausfall- und Vorfallverlauf
Telegramnow

sitetest.io is down, 3 regions agree

Slacknow

SQL injection blocked on /api/login

D
Defenso Alertsnow

New leaked API key found in your repo

9:41
3:07
Tuesday, 14 October
Site down · calling
sitetest.io · 5 regions unreachable
DismissI'm on it

Warnungen und Ausfallbenachrichtigungen, wo immer Sie sind.

Ein durchgesickerter API-Schlüssel wird meist innerhalb einer Stunde missbraucht. Eine Site, die um 3 Uhr nachts ausfällt, kostet Sie Kunden, bis es jemand bemerkt. Defenso überwacht rund um die Uhr und erreicht Sie in der Sekunde, in der es zählt, auf dem Kanal, den Sie ohnehin nutzen.

Jeder blockierte Angriff und jede neu gefundene Schwachstelle. SQL-Injection, Bot-Fluten und Credential-Stuffing-Wellen kommen mit dem Payload und der ausgelösten Regel, und sobald eine frische Schwachstelle auf Ihrer Site auftaucht, erfahren Sie es mit einer klaren, sofort anwendbaren Lösung.

Uptime-Prüfungen aus mehreren Regionen sagen Ihnen im Moment des Ausfalls Bescheid, bevor Ihre Nutzer es merken. Sie bekommen außerdem eine Erinnerung lange bevor das TLS-Zertifikat abläuft und das Schloss rot wird, oder die Domain still ausläuft, sodass nichts Sie überrascht.

Dieselbe Warnung erreicht Sie dort, wo Sie ohnehin arbeiten: standardmäßig per E-Mail und der Defenso-Alerts-App, plus Slack, Discord, Telegram und ein signierter Webhook für Ihren eigenen Endpoint. Eine E-Mail kann untergehen; die App klingelt, bis Sie antworten, sodass ein Ausfall um 3 Uhr nachts Sie wirklich weckt. Fügen Sie auch die Geräte und E-Mails Ihrer Teamkollegen hinzu und wählen Sie pro Site, welche Kanäle auslösen.

Get it onGoogle Play Coming soonApp Store

DSGVO- und Cookie-Compliance, für Sie erstellt.

Ihre Live-Site wird auf die Richtlinien, Einwilligungshinweise und Barrierefreiheits-Grundlagen gelesen, die Ihnen fehlen, dann werden in Minuten bearbeitbare DSGVO-, CCPA- und WCAG-Dokumente für Sie erstellt.

Ihre Live-Site wird auf die fehlende Datenschutzerklärung, AGB, Cookie-Richtlinie und den Einwilligungsbanner geprüft, über DSGVO, UK GDPR, CCPA, PIPEDA, LGPD und Cookies/ePrivacy hinweg. Aktivieren Sie die relevanten Regionen und die Checkliste passt sich an.

Sie erhalten einen echten ersten Entwurf, gefüllt aus Ihren Angaben, keine leere Vorlage, plus einen Barrierefreiheits-Durchlauf auf Ihrer Startseite. Bearbeiten Sie alles in einem Rich-Text-Arbeitsbereich, behalten Sie Revisionen und veröffentlichen Sie auf einer gehosteten Seite oder als PDF. Die Dokumente gehören Ihnen.

Defenso security for Vercel apps: managed WAF and uptime monitoringVercel
Defenso WAF and bot protection for Next.js middlewareNext.js
Defenso Laravel security SDK: WAF, rate limits and attack logsLaravel
Defenso PHP WAF and web application firewall for PHP appsPHP
Defenso security for Supabase apps: leaked secret and open bucket scansSupabase
Defenso Firebase security scan: exposed keys and wide-open rulesFirebase
Defenso MCP security tools for the Cursor AI editorCursor
Defenso MCP security scanning in the Windsurf AI editorWindsurf
Defenso MCP server: security scans and WAF from Claude CodeClaude Code
Defenso FastAPI middleware: WAF, rate limits and bot detectionFastAPI
Defenso Django security SDK: managed WAF and attack monitoringDjango
Defenso Ruby on Rails WAF and web application firewallRails
Defenso Go SDK: WAF middleware for chi, gin, echo and fiberGo
Defenso Rust WAF middleware for Axum and Actix web appsRust
Defenso Express middleware: WAF, rate limits and attack logsExpress
Defenso works alongside Cloudflare, adding an app-level managed WAFCloudflare
Defenso security for apps deployed on Railway: WAF and uptime monitoringRailway
Defenso WordPress security plugin: firewall and malware protectionWordPress
Defenso security scan for Lovable vibe-coded apps: secrets and open bucketsLovable
Defenso security scan for Replit apps: exposed secrets and misconfigurationsReplit
Defenso security for Vercel apps: managed WAF and uptime monitoringVercel
Defenso WAF and bot protection for Next.js middlewareNext.js
Defenso Laravel security SDK: WAF, rate limits and attack logsLaravel
Defenso PHP WAF and web application firewall for PHP appsPHP
Defenso security for Supabase apps: leaked secret and open bucket scansSupabase
Defenso Firebase security scan: exposed keys and wide-open rulesFirebase
Defenso MCP security tools for the Cursor AI editorCursor
Defenso MCP security scanning in the Windsurf AI editorWindsurf
Defenso MCP server: security scans and WAF from Claude CodeClaude Code
Defenso FastAPI middleware: WAF, rate limits and bot detectionFastAPI
Defenso Django security SDK: managed WAF and attack monitoringDjango
Defenso Ruby on Rails WAF and web application firewallRails
Defenso Go SDK: WAF middleware for chi, gin, echo and fiberGo
Defenso Rust WAF middleware for Axum and Actix web appsRust
Defenso Express middleware: WAF, rate limits and attack logsExpress
Defenso works alongside Cloudflare, adding an app-level managed WAFCloudflare
Defenso security for apps deployed on Railway: WAF and uptime monitoringRailway
Defenso WordPress security plugin: firewall and malware protectionWordPress
Defenso security scan for Lovable vibe-coded apps: secrets and open bucketsLovable
Defenso security scan for Replit apps: exposed secrets and misconfigurationsReplit

Ihre komplette Sicherheitsplattform, wachsam in 30 Sekunden.

Kostenlos zum Start, keine Karte nötig. Fügen Sie Ihre Site hinzu und Monitoring, Scans und Warnungen beginnen in unter einer Minute.

Häufig gestellte Fragen.

Alles, was man vor dem Start fragt. Noch unsicher? Wir sind nur eine Nachricht entfernt.

Nein. Fügen Sie Ihre Domain hinzu und Scan, Pentest, Uptime, SSL und die Compliance-Prüfungen laufen alle auf unserer Seite, ohne Installation und ohne DNS-Änderung. Das SDK in einer Zeile und das WordPress-Plugin sind optional: Sie fügen sie nur hinzu, wenn Sie die verwaltete Firewall und Rate-Limits in Ihrer App laufen lassen wollen.

Nein. Scanning und Monitoring berühren nie Ihren Live-Traffic, sie können Ihre Site also nicht beeinträchtigen. Wenn Sie das SDK für die Firewall installieren, fügt es etwa vier Millisekunden pro Anfrage hinzu und ist fail-open by design: Sollte unser Dienst je nicht erreichbar sein, wird jede Anfrage durchgelassen und Ihre App bedient weiter wie gewohnt. Ihre App bedient die ganze Zeit weiter; nur unsere Live-Policy-Updates pausieren, bis wir zurück sind.

Ja, die kostenlose Stufe ist echt und braucht keine Karte. Sie deckt eine Site mit der verwalteten Firewall ab, bis zu fünf Uptime-Monitore, einen Pentest pro Monat, Bot-Erkennung, aktive Täuschung, eine öffentliche Statusseite, die MCP-Tools für Ihren KI-Editor und sieben Tage Logs. Sie können so lange dabei bleiben, wie Sie möchten, und erst upgraden, wenn Sie mehr Sites, schnellere Prüfungen oder längere Aufbewahrung brauchen.

Nichts bricht und Sie verlieren keine Daten. Ihr Konto fällt am Ende des Abrechnungszeitraums einfach auf die kostenlose Stufe zurück: Ihre Sites, Ihr Verlauf und Ihre Einstellungen bleiben, und nur die kostenpflichtigen Extras (zusätzliche Sites, schnellere Intervalle, eigene WAF-Regeln, längere Log-Aufbewahrung) schalten sich ab. Sie können jederzeit erneut abonnieren und dort weitermachen, wo Sie aufgehört haben.

Es ergänzt Cloudflare, statt es zu ersetzen. Cloudflare ist Ihr CDN und Edge; Defenso ist die Sicherheitsschicht für die App dahinter, die scannt, pentestet, die Uptime überwacht, durchgesickerte Secrets in Ihrem Code aufspürt und Angriffe mit Regeln blockiert, die Sie prüfen können. Die meisten Kunden nutzen beides, und wir halten die IPs unserer Prüfer aus Ihrer Cloudflare-Firewall heraus, damit eine WAF-Regel nie einen Ausfallalarm vortäuscht.

Ihre Websites, Web-Apps, GitHub- oder GitLab-Repos und der KI-generierte Code auf Ihrem Rechner werden auf Schwachstellen, Fehlkonfigurationen und offengelegte Secrets und Schlüssel geprüft. Die Prüfungen sind von Cybersicherheitsexperten gestaltet und laufen bei jedem Push, erneut auf Ihrer Live-Site und nach einem wiederkehrenden Zeitplan, und Sie können jederzeit eine frische Prüfung starten. Jeder Befund kommt mit einer verständlichen Lösung, die Sie in Ihren Editor einfügen können.

Dieselbe Warnung erreicht Sie dort, wo Sie ohnehin arbeiten: standardmäßig per E-Mail und der Defenso-Alerts-App, plus Slack, Discord, Telegram und ein signierter Webhook für Ihren eigenen Endpoint. Eine E-Mail kann untergehen; die App klingelt, bis Sie antworten, sodass ein Ausfall um 3 Uhr nachts Sie wirklich weckt. Sie können Teamkollegen hinzufügen und pro Site wählen, welche Kanäle auslösen.

Nein. Defenso ist für alle gebaut, vom Erstgründer und Vibe Coder bis zu erfahrenen Entwicklern und Sicherheitsteams. Es läuft automatisch, erklärt jeden Befund in klarer Sprache und reicht Ihnen eine fertige, sofort anwendbare Lösung statt eines Fachjargon-Berichts. Wenn Sie eine Domain hinzufügen können, können Sie es nutzen, und wenn Sie Tiefe wollen, ist sie auch da.

Ja. Unser MCP-Server gibt Claude Code, Cursor, Windsurf und VS Code echte Sicherheitstools: eine Site scannen, den gerade geschriebenen Code prüfen, ein Firewall-Verdikt erklären und durchgesickerte Secrets aufspüren, direkt im Editor. Er ist standardmäßig schreibgeschützt und liefert strukturierte Daten, sodass Ihr Assistent über Fakten schließt statt zu raten.

Ja. Wir speichern nicht Ihre Anwendungsdaten, nur die Logs und Ergebnisse, die nötig sind, um Ihre Prüfungen auszuführen und Ihren Verlauf zu zeigen, aufbewahrt im Aufbewahrungszeitraum Ihres Plans. Diese Logs, Ihre Kontodaten und alle Tokens sind im Ruhezustand verschlüsselt, und Warnungen geben nie interne IDs preis. Zahlungen werden vollständig von Stripe abgewickelt, wir sehen oder speichern Ihre Karte also nie. Defenso ist fail-open und standardmäßig schreibgeschützt, es senkt Ihr Risiko also, statt es zu erhöhen.