Zum Hauptinhalt springen
QSearch Security ResearchQSearch Security ResearchENGINEERED CONTINUOUS ADVERSARIAL INTELLIGENCE
TRACK RECORD — BEWEISE, KEINE TESTIMONIALS

Der Beweis ist geschwärzt. Die Sorgfalt nicht.

Jeder Fall hier ist ein echtes Engagement, geschwärzt zum Schutz des Kunden. Was wir nicht verbergen: die Befunde, den Schweregrad, die Technik und die Tatsache, dass jeder einzelne ausgenutzt und verifiziert wurde, bevor er ausgeliefert wurde.

Jeder Fall vor Auslieferung ausgenutzt und verifiziert Jeder Report PGP-signiert
10+
FÄLLE IN DER AKTE
100+
BEWIESENE BEFUNDE
CVP
ANTHROPIC-ZERTIFIZIERT
00
FALSE POSITIVES
Übereinanderliegende lichtdurchlässige Ebenen mit Schwärzungsmarken, Aurora-Licht
BEWEIS-TRESOR — QS-ARCHIVESIGNIERT ✓
10+ Dossiers · ausgenutzt, verifiziert und signiert
WAS KUNDEN SAGEN, NACHDEM DER BERICHT EINTRIFFTIDENTITÄTEN GESCHWÄRZT
Nach fünf Tagen erzeugten sie unbegrenztes Plattform-Guthaben und sagten jeden Spin voraus, bevor der Einsatz überhaupt ankam. Zwei frühere Audits hatten das zwei Jahre lang übersehen.
CTO · iGAMING-PLATTFORM
Sie haben unsere gesamte Geldökonomie an einem Tag gebrochen — und uns dann klar gesagt, dass unser Token-Signing und die Datenbank-Kryptografie wirklich stark sind. Findings, nie Theater.
GRÜNDER · iGAMING-PLATTFORM
Die einzige Firma, die uns je gesagt hat, die Website sei solide — und die eine echte Lücke mit einer einzigen Konfigurationszeile geschlossen hat. Keine aufgeblasene Severity, um eine Rechnung zu rechtfertigen.
INHABER · INDUSTRIE-KMU
Ein übersehenes Deployment-Flag gab unser Source-Tree-Layout und einen Entwickler-Benutzernamen preis. Sie haben es entdeckt, und wir haben es in derselben Woche behoben.
IT-LEITER · INDUSTRIE-KMU
Ein Zero-Click-Heap-Overflow, ausgelöst allein durch den Empfang einer Sprachnachricht — über unser Programm gemeldet, bestätigt und mit Bounty prämiert. Lehrbuchmässige Abwicklung.
SECURITY-TEAM · MESSAGING · 900M+ NUTZER
Verantwortungsvoll gemeldet, mit unseren Maintainern koordiniert, vor der Veröffentlichung behoben und öffentlich als GitHub-Advisory gewürdigt. Genau so sollte es laufen.
MAINTAINER · OPEN-SOURCE-PROJEKT
Jedes Finding kam mit einem funktionierenden Exploit und einer PGP-Signatur, die ich selbst verifizieren konnte. Ich habe noch nie einem Sicherheitsbericht mehr vertraut.
CISO · ZAHLUNGSVERKEHR
Allein der kostenlose Surface-Check fand drei Mitarbeiter-Passwörter in öffentlichen Breach-Dumps. Damit war das Budget an einem einzigen Vormittag bewilligt.
HEAD OF IT · PROFESSIONAL SERVICES
Sie haben in Minuten unseren CEO gegenüber unserem eigenen Finanzteam gespooft — kein DMARC vorhanden. Tage später war es durchgesetzt. Der günstigste Fix, den wir je gemacht haben.
CFO · LOGISTIK-KMU
Admin-Panels von überall erreichbar und ein ungepatchter Edge-Service — das Zeug, das jeder hat und niemand prüft. Sie fanden es, bevor es jemand anderes konnte.
OPERATIONS DIRECTOR · FERTIGUNG
Nach fünf Tagen erzeugten sie unbegrenztes Plattform-Guthaben und sagten jeden Spin voraus, bevor der Einsatz überhaupt ankam. Zwei frühere Audits hatten das zwei Jahre lang übersehen.
CTO · iGAMING-PLATTFORM
Sie haben unsere gesamte Geldökonomie an einem Tag gebrochen — und uns dann klar gesagt, dass unser Token-Signing und die Datenbank-Kryptografie wirklich stark sind. Findings, nie Theater.
GRÜNDER · iGAMING-PLATTFORM
Die einzige Firma, die uns je gesagt hat, die Website sei solide — und die eine echte Lücke mit einer einzigen Konfigurationszeile geschlossen hat. Keine aufgeblasene Severity, um eine Rechnung zu rechtfertigen.
INHABER · INDUSTRIE-KMU
Ein übersehenes Deployment-Flag gab unser Source-Tree-Layout und einen Entwickler-Benutzernamen preis. Sie haben es entdeckt, und wir haben es in derselben Woche behoben.
IT-LEITER · INDUSTRIE-KMU
Ein Zero-Click-Heap-Overflow, ausgelöst allein durch den Empfang einer Sprachnachricht — über unser Programm gemeldet, bestätigt und mit Bounty prämiert. Lehrbuchmässige Abwicklung.
SECURITY-TEAM · MESSAGING · 900M+ NUTZER
Verantwortungsvoll gemeldet, mit unseren Maintainern koordiniert, vor der Veröffentlichung behoben und öffentlich als GitHub-Advisory gewürdigt. Genau so sollte es laufen.
MAINTAINER · OPEN-SOURCE-PROJEKT
Jedes Finding kam mit einem funktionierenden Exploit und einer PGP-Signatur, die ich selbst verifizieren konnte. Ich habe noch nie einem Sicherheitsbericht mehr vertraut.
CISO · ZAHLUNGSVERKEHR
Allein der kostenlose Surface-Check fand drei Mitarbeiter-Passwörter in öffentlichen Breach-Dumps. Damit war das Budget an einem einzigen Vormittag bewilligt.
HEAD OF IT · PROFESSIONAL SERVICES
Sie haben in Minuten unseren CEO gegenüber unserem eigenen Finanzteam gespooft — kein DMARC vorhanden. Tage später war es durchgesetzt. Der günstigste Fix, den wir je gemacht haben.
CFO · LOGISTIK-KMU
Admin-Panels von überall erreichbar und ein ungepatchter Edge-Service — das Zeug, das jeder hat und niemand prüft. Sie fanden es, bevor es jemand anderes konnte.
OPERATIONS DIRECTOR · FERTIGUNG

Die Fallakten.

5 VON 10+ VERÖFFENTLICHT · DOSSIER ÖFFNEN FÜR DIE ZUSAMMENFASSUNG
RECHENSCHAFT, KONSTRUIERT

Prüfen Sie jeden Report selbst.

Jedes Deliverable ist mit OpenPGP signiert. Prüfen Sie es gegen unseren veröffentlichten Schlüssel auf qsearch.ch/pgp-key.asc, und die Signatur bestätigt, dass es unverändert von uns stammt. Ändern Sie ein einziges Byte, und die Prüfung schlägt fehl. Testen Sie es:

REPORT-SIGNATUR — QS-2026-047
sha256  1f8a…c290  (payload)
openpgp 4750 C048 … D3C6 A9D6
signer  QSearch Security Research
WARTE AUF VERIFIZIERUNG…
CVP
Mitglied — Anthropic Cyber Verification Program
Unabhängig geprüft für KI-beschleunigte Offensive Security.
In der Schweiz registriert nDSG · DSGVO · EU AI Act

Wollen Sie die Beweise hinter einem Fall wie Ihrem?

Buchen Sie einen Discovery Call, und wir gehen einen geschwärzten Report end-to-end durch — die Befunde, den Exploit, die Behebung.