Leistungen · 15 Wege über eine Lücke

Alle Leistungen

Referenzen · Belege statt Versprechen

Alle Case Studies

Wissen · Straßenton, aufgeschrieben

Magazin

Unternehmen · KI in Produktion seit 2011

Über Voidgap

Agent-Security-Audit

2 kritisch0 kritisch

vor dem Produktionszugriff

Kunde
Branche
Software
Region
Deutschland
Moves
Secure
Kick-off bis Übergabe
3 Wochen
Jahr
2025

01Die Lücke

Ein interner Agent konnte Tickets lesen, ins CRM schreiben und Mails verschicken. Niemand hatte durchgespielt, was er tun würde, wenn ein Ticket es ihm befiehlt.

02Ergebnisse

Kritische Befunde20
Hohe Befunde71
Berechtigungs-Scopes des Agenten419

Beispielzahlen. Durch die Zahlen ersetzen, die der Kunde freigegeben hat.

03So haben wir gearbeitet

  1. 01 · 1 TagLücke finden

    Kick-off mit Security und dem Agenten-Team. Bedrohungsmodell auf einer Seite.

  2. 02 · eine halbe WocheScope & Evals

    Scope: Tools, Identitäten, Datenpfade. Angriffsplan abgestimmt.

  3. 03 · —Build

    Kein Build: Wir haben getestet, was da war.

  4. 04 · 2 WochenSecure & Comply

    Prompt Injection über Tickets, Tool-Missbrauch, Datenabfluss. Jeder Fix verifiziert.

  5. 05 · eine halbe WocheÜbergabe

    Bericht, Retest, und die Tests bleiben in ihrer Pipeline.

04Was wir gebaut haben

  1. 01Ticketsnicht vertrauenswürdige Eingabe
  2. 02AgentModell + Tools
  3. 03ToolsCRM, Mail, Dateien
  4. 04IdentitätService-Account
  5. 05 · KontrolleGuardrailsAllow-Lists, Freigaben
  6. 06Logsjeder Tool-Aufruf

05Guardrails

  • Least-Privilege-Scopes pro Tool
  • Menschliche Freigabe für ausgehende Mails
  • Injection-Tests in der CI

06Stack

BedrohungsmodellRed-Team-HarnessOWASP Top 10 für LLM-AppsSIEM-Integration

07In ihren Worten

Slot · Kundenzitat

Hier steht ein Zitat der Prozessverantwortlichen, sobald sie es freigegeben haben. Keine erfundenen Testimonials.

Mehr Cases wie dieser

case/01build
40 %

der eingehenden Schadenmeldungen, durchgängig bearbeitet

Versicherung · Deutschland · 20257 Wochen

Schadentriage-Agent

6 Tage → 4 StundenZeit bis zur ersten Entscheidung

BuildSecure
case/07secure
5 → 0

kritische Probleme, bevor die Investoren hinsahen

Software · Deutschland · 20262,5 Wochen

Vibe Coding Audit vor der Due Diligence

Es läuft. → Es ist sicher.was im Datenraum steht

Secure
case/08build
0 Byte

Kundendaten verlassen den Tenant der Bank

Finanzen · Schweiz · 20258,5 Wochen

Vertraulicher Wissens­assistent

SaaS. → Inhouse.wo das Modell läuft

BuildSecure

Case #10

Die nächste
Lücke: eure.

Ein erstes Gespräch über eure Lücke. Kein Deck. Wenn es nicht passt, sagen wir euch auch das.

Lücke finden