
Agentic Pentesting im Mainstream — Bugcrowd & Prescient skalieren AI-Offensive
Laut Help Net Security hat Bugcrowd mit Savant Pathseeker die erste Lösung seiner neuen Agentic Offensive Testing-Produktlinie vorgestellt. Das Tool automatisiert Penetrationstests gegen externe Web-Anwendungen und APIs in großem Maßstab — mit validierter Exploit-Ausführung. Parallel meldet Help Net Security, dass Prescient Security seine KI-gestützte Continuous-Pentesting-Plattform Cait um Attack-Surface-Management erweitert. Beide Ankündigungen signalisieren den Übergang vom Proof-of-Concept zur produktiven Nutzung autonomer Sicherheitsagenten in der Offensive Security.
Der Markt bestätigt den Trend: SecurityWeek berichtet von Cyeras Übernahme von Oasis Security für eine Milliarde Dollar — Oasis hatte zuletzt 120 Millionen Dollar für seine agentic Access-Management-Plattform eingesammelt. Für DACH-Unternehmen ist dieser Trend kritisch. Viele deutsche Mittelständler betreiben Web-APIs und External-Facing-Assets, die sie selbst mit klassischem Pentesting regelmäßig testen — das ist teuer und zeitintensiv. Agentic Tools wie Savant Pathseeker versprechen kontinuierliche Coverage ohne manuellen Aufwand. Gleichzeitig verschärft sich die Compliance-Anforderung: Wer unter DSGVO personenbezogene Daten über Webanwendungen verarbeitet, muss zeigen, dass seine externen Schnittstellen regelmäßig getestet werden. Automatisierte Offensive Security könnte hier ein Lösungshebel sein — vorausgesetzt, sie wird richtig konfiguriert und auditiert.
Aber es gibt Gegenwinde. Dark Reading warnt, dass das Vertrauen in autonome Security-Tools sinkt und dass agentic Browser neue "PleaseFix"-Schwachstellen offenbaren, die zu Social Engineering und Cross-Origin-Exploits führen. Das ist kein theoretisches Risiko: Wenn dein Pentesting-Agent selbst zum Angriffsvektor wird, hast du das Problem nicht gelöst, sondern verlagert.
Take-Away für Pentesting-Teams: Agentic Offensive Security ist 2026 in Produktreife angekommen. Bevor du Savant Pathseeker oder Cait einsetzt, muss geklärt sein, welche API-Endpoints und Applikationen automatisiert getestet werden dürfen, wie du Falsch-Positive handhabst und wie du die Agent-Aktivitäten selbst auditierst — sonst hast du nur ein schnelleres Compliance-Problem.
Quellen
- Help Net Security: Bugcrowd introduces Savant Pathseeker for agentic penetration testing with exploit validation
- Help Net Security: Prescient Security adds attack surface management to Cait, broadens AI-assisted pentesting
- SecurityWeek: Cyera Acquiring Oasis Security in $1 Billion Deal
- Dark Reading: Adversaries Don't Need a Zero-Day — They Read Your Rulebook
- Dark Reading: Agentic Browsers Rewind Web Security 20 Years
- Help Net Security: BlackCloak extends deepfake protection to the executive's trusted circle