flowki@club:~$ Gerade gestartet · sei von Anfang an dabei
$ beitreten
FLAGGSCHIFF-KATEGORIE

KI-Pentesting auf Deutsch.

Der Leitfaden für Pentester, Bug-Bounty-Hunter und CTF-Spieler, die KI ernsthaft in ihren Workflow integrieren wollen. Lab-basiert, rechtlich sauber, praxisnah.

Okay, die ehrliche Ansage: Pentesting hat sich in den letzten zwölf Monaten verändert. Wer 2024 noch händisch Recon gemacht hat, nutzt 2026 Claude Code als Copilot. Wer Bug-Bounty-Programme gejagt hat, hat seine Subdomain-Enumeration KI-gestützt. Wer CTF-Challenges löst, hat oft den Agent als Pair-Partner offen.

Und wer das noch nicht tut, verliert gerade Geschwindigkeit gegen die Konkurrenz.

Dieser Bereich ist unser inhaltlicher Schwerpunkt. Nicht weil wir daraus ein Geschäft machen — sondern weil der deutsche Markt genau das gerade nicht hat. Heise Security ist news-orientiert, der CCC ist konferenz-orientiert, t3n macht Consumer-Tech. Einen Ort auf Deutsch wo technisch fundiert über KI-gestütztes Offensive Security geschrieben wird — den gibt es nicht. Also bauen wir den.

18 Leitartikel · 12 Offensive · 6 Defense
## Artikel der Kategorie
SECURITY

Ich habe mich selbst angerufen — Voice-Cloning-CEO-Fraud im Selbstexperiment

18. Apr. 2026Security & Pentesting5 min

Voice-Cloning braucht 2026 90 Sekunden Stimmprobe und fünf Euro. Ich habe das an mir selbst getestet — und einen Fake-Anruf gemacht. Das Protokoll, die Tools, und was deutsche Firmen jetzt tun müssen.

SECURITY

Vibe-Coding ist unsicher — ich habe 10 KI-generierte Apps gescant

18. Apr. 2026Security & Pentesting5 min

Alle bauen 2026 mit Cursor, Claude Code und v0. Aber wie sicher ist der Code wirklich? Zehn Apps, drei Security-Scanner, ehrliche Zahlen. Was du tun musst wenn du selbst vibe-codest.

SECURITY

FritzBox-Audit mit Claude Code — die 12 Lücken die fast jeder hat

18. Apr. 2026Security & Pentesting5 min

Die FritzBox steht in Millionen deutschen Haushalten, und die wenigsten Configs sind sauber. Ich hab meine eigene Box mit Claude Code durchgecheckt — hier die häufigsten Fehler, mit Copy-Paste-Fix.

SECURITY

WhatsApp-Enkeltrick mit ChatGPT — so wird die Masche 2026 wirklich gebaut

18. Apr. 2026Security & Pentesting5 min

Der digitale Enkeltrick hat sich 2026 professionalisiert. KI-Tools bauen die perfekte Masche inzwischen in Minuten. Ich zeige wie — und wie du deine Eltern schützt, ohne sie zu verwirren.

SECURITY

Stalkerware auf dem Handy finden — 5-Minuten-Scan mit Claude Code

18. Apr. 2026Security & Pentesting5 min

Spy-Apps auf dem Smartphone sind 2026 leiser, besser getarnt und billiger als je zuvor. Ich zeige wie du in fünf Minuten prüfst, ob dich jemand über dein Handy überwacht — mit KI-Unterstützung.

SECURITY

WLAN-Pentesting mit Claude Code im eigenen Lab

18. Apr. 2026Security & Pentesting5 min

WPA2-Handshake-Analyse mit KI als Pair-Partner. Eigener Router, dokumentierter Lab-Aufbau, aircrack-ng und hashcat. Was die KI wirklich beschleunigt und wo sie nichts kann.

SECURITY

OWASP Juice Shop mit Claude Code — fünf Level, dokumentierter Playbook

18. Apr. 2026Security & Pentesting4 min

Der klassische Web-App-Trainings-Target durchgespielt mit KI als Copilot. Fünf ausgesuchte Level, echte Zeit-Messungen, was die KI leichter macht und was nicht.

SECURITY

Bug-Bounty-Recon mit KI — Subdomain-Enumeration und Scope-Analyse mit Claude Code

18. Apr. 2026Security & Pentesting5 min

LLM-gestützte Recon-Pipeline für HackerOne, Intigriti und YesWeHack. Mit Python, amass, subfinder und Claude Code als Orchestrator. Praktisch getestet an autorisierten Bug-Bounty-Programmen.

SECURITY

Prompt-Injection-Benchmark 2026 — Claude, GPT-5, Mistral, Llama 4 im Vergleich

18. Apr. 2026Security & Pentesting4 min

Zwanzig Jailbreak-Prompts gegen die aktuellen Frontier-Modelle. Wer hält, wer bricht, welche Defense-Techniken funktionieren noch. Mit CSV-Download der Rohdaten.

SECURITY

Prompt-Injection — wie du deine LLM-Apps defensiv aufstellst

12. Apr. 2026Security & Pentesting4 min

Wenn dein Unternehmen LLMs einsetzt, ist Prompt-Injection die unsichtbare Lücke die am meisten Schaden anrichten kann. Was konkret passieren kann, wie du dich schützt, und was DSGVO damit zu tun hat.

SECURITY

Claude Code unter dem Pentester-Mikroskop — wo die Sandbox real ist und wo nicht

19. Apr. 2026Security & Pentesting7 min

Claude Code läuft als CLI mit Bash-Zugriff, MCP-Servern und Permission-Modes. Ich hab das aus Pentester-Sicht zerlegt: Was schützt dich wirklich, wo ist die Sandbox eher Theater, und welche zwei Defaults sind aktuell die größte Angriffsfläche.

SECURITY

HackTheBox mit Claude Code — 10 Retired Boxen, ehrliche Time-to-Pwn-Tabelle

19. Apr. 2026Security & Pentesting6 min

Ich hab zehn Retired-Boxen auf HackTheBox mit Claude Code als Pair-Partner durchgespielt — von Lame bis hin zu zwei Mediums. Hier was wirklich autonom geht, wo Claude Code wertvoll ist, und wo es eher bremst.

SECURITY

SQL-Injection mit Claude Code finden — DVWA und WebGoat im eigenen Lab

19. Apr. 2026Security & Pentesting6 min

Ich hab DVWA und WebGoat im Docker-Lab aufgesetzt und Claude Code als SQL-Injection-Helper getestet — von trivialen Login-Bypasses bis hin zu Blind-Time-Based-Payloads. Was der Bot leistet, wo er rät, und wie man ein reproduzierbares Lab in 10 Minuten aufbaut.

SECURITY

OSINT-Pipelines mit Claude Code — Maltego-Alternative für Bug-Bounty-Recon

19. Apr. 2026Security & Pentesting6 min

Ich hab eine Woche lang Bug-Bounty-Recon mit Claude Code als Pipeline-Glue gebaut — subfinder, amass, theHarvester, Sherlock, gau und Co. mit LLM-basierter Korrelation. Was tatsächlich besser läuft als ein klassisches Maltego-Setup, und wo Claude den Ton angibt.

SECURITY

DSGVO nach einem LLM-Datenleak — das 72-Stunden-Playbook für deine Firma

19. Apr. 2026Security & Pentesting7 min

Prompt-Injection führt zu PII-Leak im Output. System-Prompt steht plötzlich in einer Antwort. Embedding-DB wird kompromittiert. Drei reale LLM-Datenleak- Szenarien und was du in den ersten 72 Stunden konkret tun musst — mit Templates für Aufsichtsbehörde und Betroffene.

SECURITY

Safety-Pipelines für eigene LLM-Apps — Input, Output, Audit, alles drum herum

19. Apr. 2026Security & Pentesting7 min

Wer eine eigene LLM-Anwendung betreibt, braucht mehr als nur den Modell-Aufruf. Hier die komplette Safety-Pipeline mit Code-Beispielen — Prompt-Injection- Guards, Output-PII-Scrubbing, Rate-Limiting nach Cost, Audit-Trail. Python und TypeScript, beide Stacks.

SECURITY

50-Punkte-Red-Team-Checkliste für deine LLM-App — strukturiert, mit Severity

19. Apr. 2026Security & Pentesting7 min

Eine LLM-App selbst angreifen bevor andere es tun — 50 Test-Punkte aus sechs Kategorien (Input, Auth, Output, Tool-Use, RAG, Cost/DoS), jeder mit Test-Methode und Severity-Bewertung. Plus drei Findings die ich im Lab reproduziert habe.

SECURITY

Phishing-Awareness mit KI — wie eine ehrliche Simulation in deiner Firma aussieht

19. Apr. 2026Security & Pentesting7 min

KI macht Phishing-Mails besser. Genau deswegen müssen interne Awareness- Trainings besser werden. Hier wie ich eine reale Phishing-Simulation für eine 80-Mitarbeiter-Firma aufgesetzt habe — Tool-Stack, KI-Einsatz beim Copy-Schreiben, Erfolgs-Metriken, ethische Leitplanken.

## faq - haeufig gestellte fragen
Was ist KI-Pentesting?

KI-Pentesting bezeichnet Penetration-Testing, bei dem Large-Language-Models (Claude, GPT) als Copilot oder Orchestrator eingesetzt werden — für Recon, Payload-Anpassung, Code-Review oder Report-Erstellung. Typische Einsatzfelder: Subdomain-Enumeration, CTF-Challenges, Bug-Bounty-Recon, Prompt-Injection-Testing von LLM-Apps.

Ist KI-Pentesting legal?

Pentesting ist nur legal in autorisiertem Scope — Bug-Bounty-Programme (HackerOne, Intigriti, YesWeHack), eigene Systeme, CTF-Plattformen (HackTheBox, TryHackMe) oder schriftliche Kundenverträge. Der Einsatz von KI ändert daran nichts. Unsere Artikel dokumentieren ausschließlich autorisierte Tests.

Welche KI-Tools eignen sich für Pentesting?

Claude Code (Anthropic) als Terminal-Orchestrator für Recon-Pipelines, ChatGPT/GPT-5 für Payload-Mutation und Exploit-Explanation, PentestGPT als Framework. Lokale LLMs (Ollama, MLX) für sensitive Daten die nicht in Cloud-APIs gehen dürfen. Konkrete Vergleiche mit Zeit-Benchmarks in unserem Magazin.

Kann ich mit KI Bug-Bounty-Geld verdienen?

Ja, aber nicht passiv — KI beschleunigt Recon und Report-Schreibung, findet aber selten eigenständig gute Vulns. Realistischer Gewinn: 30-50 Prozent Zeitersparnis bei Recon-Automation. Voraussetzung: solide Pentest-Grundlagen, sonst erzeugt die KI falsche Reports (Noise für Bug-Bounty-Programme).

Was ist Prompt Injection und wie testet man das?

Prompt Injection ist die Manipulation von LLM-Systemen durch User-Input, der den System-Prompt überschreibt oder Sicherheits-Guardrails umgeht. Getestet wird mit dedizierten Red-Team-Prompts, OWASP LLM Top 10 Checklisten und Tools wie Gandalf. Unser Benchmark testet 20+ Jailbreak-Varianten gegen alle Frontier-Modelle.