Skip to main content

Evo Continuous Offensive Security ist da: Pentest-Abdeckung auf Spitzenniveau an 350 Tagen im Jahr, an denen Sie nicht testen

Artikel von
snyk evo cos pr

4. August 2026

0 Min. Lesezeit

Auf der Black Hat USA 2026 stellt Snyk Evo Continuous Offensive Security allgemein verfügbar vor: autonomes, KI-gestütztes Pentesting, das die Lücke zwischen Ihrem jährlichen oder halbjährlichen Pentest und den 350 Tagen im Jahr schließt, an denen Angreifer niemals stillstehen. COS ist der neue Star einer vernetzten Verteidigung und beantwortet die Frage, die sich inzwischen jedes Board stellt: Wie bereiten wir uns auf autonome KI-Angriffe vor?

Es ist längst keine Neuigkeit mehr, dass KI die Softwareentwicklung grundlegend verändert hat. Code, dessen Bereitstellung früher Tage dauerte, ist heute in Minuten fertig. Wir alle profitieren von KI-Coding-Assistenten und zunehmend auch von autonomen Agents, die Seite an Seite mit uns arbeiten. Doch große Macht bringt große Verantwortung mit sich – insbesondere die Herausforderung, mit diesem Tempo Schritt zu halten. Diese Beschleunigung stellt Sicherheitsteams vor eine Aufgabe, deren Ausmaß sie gerade erst zu begreifen beginnen: Die Angriffsfläche wächst enorm, und Angreifer verfügen über dieselbe schlussfolgernde KI, mit der Entwickler so schnell Software erstellen.

Die Herausforderung wird noch größer, denn die Angriffsfläche erstreckt sich inzwischen gleichzeitig über drei Bereiche: Architekturfehler, die nur Systeme mit Schlussfolgerungsfähigkeit finden können, Zugangsdaten, die aus KI-generiertem Code durchsickern, sowie Modelle und Agents, die direkt in den Entwicklungslebenszyklus eingebettet sind. Und Angreifer untersuchen inzwischen alle drei Bereiche gleichzeitig – mit Maschinengeschwindigkeit.

Im Juni warnte die Five Eyes Alliance, dass KI die aktuellen Cybersicherheitsfähigkeiten voraussichtlich innerhalb von Monaten statt Jahren überholen wird. Die Zeit bis zum Durchbruch eines Angreifers wird inzwischen in Sekunden gemessen. Gartner prognostiziert, dass sich das Zeitfenster bis zur Ausnutzung bis 2027 halbieren wird. Auch die neueste Snyk-Studie zur KI-Einführung in Unternehmen zeichnet dasselbe Bild, allerdings aus dem Inneren: Agentic Development schreitet schneller voran, als Sicherheitsprogramme es verfolgen können. Um all das abzuwehren, braucht es vier Maßnahmen statt nur einer.

Heute reagiert Snyk auf der Black Hat USA 2026 auf diesen Wandel und erweitert die Snyk AI Security Platform so umfassend wie nie zuvor. Nicht mit einem Produktpaket, sondern mit einer vernetzten Verteidigung, die sich an den vier Schritten orientiert, die Unternehmen für sichere Innovation benötigen: die gesamte Angriffsfläche erkennen, den bestehenden Rückstand beheben, überprüfen, was Angreifer tatsächlich ausnutzen können, und verhindern, dass neue Risiken ihn wieder vergrößern.

Im Mittelpunkt steht die allgemeine Verfügbarkeit von Evo Continuous Offensive Security (COS): autonomes, KI-gestütztes Pentesting, das mit der KI-beschleunigten Entwicklung Schritt hält. Außerdem kündigt Snyk ein erweitertes AI Security Posture Management, einen ersten Einblick in Evo Agentic Application Security und die allgemeine Verfügbarkeit von Snyk Secrets an. Gemeinsam schützen diese Lösungen den gesamten Lebenszyklus KI-beschleunigter Software: wie sie entwickelt wird, woraus sie besteht und wie sie angegriffen wird.

Eine vernetzte Verteidigung: Erkennen, Beheben, Überprüfen, Verhindern

Eine vernetzte Verteidigung ist das Minimum, wenn Angreifer Ihre Anwendung inzwischen mit Maschinengeschwindigkeit und zum Preis von Tokens analysieren:

  • Erkennen: Verschaffen Sie sich einen Überblick über die gesamte Software- und KI-Angriffsfläche: Modelle, Agents, MCP-Server, Skills, Tools und die Ressourcen, auf die sie zugreifen können. Diesen ersten Schritt ermöglichen AI-SPM, die AI-BOM und die Snyk AI Security Platform.

  • Beheben: Arbeiten Sie den bestehenden Rückstand ab, bevor autonome Angreifer ihn schneller durchgehen, als Menschen reagieren können. Diesen Schritt ermöglichen Snyks Anwendungsintelligenz und autonome Behebung.

  • Überprüfen: Greifen Sie Anwendungen kontinuierlich an, um zu bestätigen, dass Korrekturen wirksam sind, zu zeigen, was weiterhin ausnutzbar ist, und Architektur- sowie Geschäftslogikfehler aufzudecken, die kein Scanner findet. Diesen Schritt ermöglicht Evo COS.

  • Verhindern: Verhindern Sie, dass Secrets, schädliche Pakete und neue Schwachstellen den Rückstand wieder vergrößern, während Menschen und Agents Software entwickeln. Diesen Schritt ermöglichen Snyk Secrets, Präventions-Gates und die Abwehr schädlichen Codes.

Da Snyk den Code, die Abhängigkeiten, die APIs, die KI-Komponenten und den Entwicklungskontext bereits kennt, verbessern sich die einzelnen Funktionen gegenseitig, statt ein weiteres isoliertes Tool hinzuzufügen. Das ist der Unterschied zwischen einer Plattform und einem Produktpaket.

Das Problem: Angreifer sind in höhere Ebenen vorgedrungen, doch Tests sind nicht nachgezogen

Seit mehr als zwei Jahrzehnten gilt in der Anwendungssicherheit eine klare Unterscheidung: Scanner finden Fehler auf Implementierungsebene, menschliche Pentester Architekturfehler. Automatisierte Scanner sind bei der ersten Kategorie wirklich hervorragend geworden. Sie erkennen SQL-Injection, Cross-Site-Scripting, Fehlkonfigurationen sowie im Code sichtbare Injection- und Musterklassen. Hunderte Schwachstellenklassen werden inzwischen zuverlässig über den gesamten Softwarelebenszyklus hinweg erkannt. Das ist ein echter, dauerhafter Erfolg – und daran wird sich nichts ändern.

Doch Angreifer sind in höhere Ebenen vorgedrungen und zielen auf Fehler im Design, die ein Verständnis davon erfordern, was eine Anwendung tun soll, bevor sie ausgenutzt werden können. Diese Fehler liegen in den Vertrauensbeziehungen eines Systems, nicht in seinem Code. Deshalb gibt es keine Signatur, nach der ein Scanner suchen könnte. Betrachten wir einige Beispiele:

  • 2019 legte First American rund 885 Millionen Finanzdokumente offen. Das geschah weder durch Malware noch durch eine Zero-Day-Schwachstelle, sondern durch die Änderung einer einzigen Zahl in einer URL. Alle Scanner meldeten keine Probleme, und die Anwendung tat genau das, was ihr Code vorgab. Sie hätte nur nicht zulassen dürfen, dass ein Kunde die Dokumente eines anderen liest.

  • Im Januar 2026 veröffentlichten Forschende Details zu BodySnatcher (CVE-2025-12420, CVSS 9.3): Eine einzige E-Mail-Adresse genügte, um sich als beliebiger ServiceNow-Administrator auszugeben und die Kontrolle über die KI-Agents der Plattform zu übernehmen. Es wurden keine Passwörter gehackt und es gab keinen Exploit-Code. Tatsächlich lag das Problem schlicht an einem Design, das dem Falschen vertraute.

Genau diese Schwachstellenklasse nutzen Angreifer inzwischen aus: Broken Object-Level Authorization (BOLA) und Rechteausweitung durch manipulierte Kennungen, mandantenübergreifende Datenlecks, bei denen Kundendaten exfiltriert werden, sowie verkettete Angriffe auf die Geschäftslogik, bei denen sich mehrere Probleme mit geringem Schweregrad zu einer Kontoübernahme verbinden. Ein Jahrzehnt lang unentdeckte Schwachstellen mit niedrigem und mittlerem Schweregrad sowie alle neuen Funde sind jetzt mit Maschinengeschwindigkeit erreichbar und verkettbar. Eine Scanner-Regel für „Benutzer A darf die Rechnung von Benutzer B nicht lesen“ lässt sich nicht schreiben, denn sie hängt vollständig davon ab, was die Anwendung tun soll.

Um diese Fehler zu finden, war schon immer menschliches Urteilsvermögen erforderlich – deshalb brauchte es stets manuelle Penetrationstests. Manuelles Pentesting ist unverzichtbar, aber an die verfügbare Arbeitszeit gebunden. Ein typischer Auftrag dauert 15 Tage, kostet zwischen 20.000 und 100.000 US-Dollar und bildet nur einen einzigen Zeitpunkt ab. Das Zeitfenster für die Abdeckung schließt sich, sobald der Bericht vorliegt. Bis dahin hat die Anwendung bereits mehrere weitere Releases durchlaufen. Ihr Pentest deckt etwa 15 Tage im Jahr ab. Was passiert in den übrigen 350 Tagen? Die Entwicklung steht nicht still – und Angreifer auch nicht. Jedes Release, das in diesem Zeitraum ausgeliefert wird, bleibt genau auf der Ebene ungeprüft, auf der die größten Risiken liegen.

KI verändert die Rechnung, nicht die Disziplin

Das hat sich tatsächlich verändert: Den Schritt, den bislang nur ein menschlicher Pentester bewältigen konnte – die Absicht hinter einer Anwendung zu modellieren und anschließend herauszufinden, wie sie sich untergraben lässt –, kann nun auch ein ausreichend leistungsfähiges Modell übernehmen. Wiederholt und zu einem Bruchteil der Kosten. Die Disziplin bleibt dieselbe, doch die Wirtschaftlichkeit hat sich grundlegend verändert.

Der Beleg ist bereits öffentlich und in großem Umfang sichtbar. Im Jahr bis Mitte 2026 stieg die Zahl gültiger, KI-generierter Schwachstellenberichte an HackerOne um 210 Prozent; Berichte zu Prompt Injection legten um 540 Prozent zu. Der Anstieg konzentriert sich genau auf jene Schwachstellen, die Schlussfolgerungsfähigkeit erfordern und für Scanner unsichtbar sind. Die Grenze, die zwanzig Jahre lang galt, erodierte nicht allmählich – sie fiel innerhalb einer einzigen Modellgeneration.

Die wirklich beunruhigende Schlussfolgerung: Angreifer haben dieselbe Grenze zur selben Zeit überschritten und agieren bereits durchgängig mit KI. Bei einer Ende 2025 bekannt gegebenen, staatlich unterstützten Cyberspionagekampagne wurden bis zu 90 Prozent der Operation von KI statt von menschlichen Hackern ausgeführt (Anthropic Threat Intelligence, November 2025).

Die Frage lautet nicht mehr, ob KI die Schwachstellen finden und ausnutzen kann, die Scanner übersehen, sondern ob Ihre Offensive Security Tests sie finden, bevor es ein Angreifer tut.

Evo Continuous Offensive Security ist allgemein verfügbar

Wir haben Evo Continuous Offensive Security entwickelt, um genau diese Lücke zu schließen. Die KI-gestützte Pentesting-Funktion basiert auf einem KI-Harness der Enterprise-Klasse, das die Absicht einer Anwendung analysiert, um Architekturfehler und Schwachstellen in der Geschäftslogik aufzudecken, die herkömmliche Scanner übersehen. Und sie läuft kontinuierlich statt nur einmal im Jahr.

Entscheidend ist, dass COS nicht im Blindflug testet. Als Teil der Snyk AI Security Platform erhält es Kontext aus vorhandenen Funden von Snyk Code, Snyk Open Source und Snyk API & Web – ebenso wie aus Evo AI-SPM, das zusätzliche Einblicke in Tests KI-nativer Apps liefert. So richtet COS seine Analyse auf Fehler aus, die diese Tools nicht erkennen, statt teure Modellzyklen dafür aufzuwenden, bereits gefundene Schwachstellen erneut zu entdecken. Wie unser Team es ausdrückt: Wenn ein Bug 1 US-Dollar und ein Fehler 100 US-Dollar wert ist, warum sollten Pentest-Zyklen dann für die erneute Suche nach 1-Dollar-Bugs draufgehen?

Die Funktion umfasst drei integrierte Komponenten, die gemeinsam ein kontinuierliches Offensive-Security-Programm bilden: Sie setzen Schlussfolgerungsfähigkeit dort ein, wo sie zählt, sorgen für umfassende Abdeckung, wo es sich lohnt, und sind speziell für die neue KI-Angriffsfläche entwickelt:

  • Wie ein Angreifer denken – KI-Pentesting ist das Herzstück von COS. Es legt den Umfang selbstständig fest, plant einen mehrstufigen Angriff und prüft die Ausnutzbarkeit. Dabei orchestriert es spezialisierte Agents und jedes Tool im Harness, um Architekturfehler und Missbrauch der Geschäftslogik aufzudecken, die Scanner und manuelle Tester übersehen. Zu jeder bestätigten Schwachstelle gehört ein ausführbarer Proof of Concept: ein Beweis, keine bloße Beschreibung.

  • Red Teaming für die KI-Ebene – Agent Red Teaming wurde speziell für die Agentenebene von KI-Anwendungen entwickelt und wird aktiv, sobald die Aufklärung ein LLM im Stack erkennt. Es simuliert die tatsächliche Angriffskette: Nutzer-Prompt --> Prompt Injection --> Missbrauch von Tools und Agents --> Datenexfiltration. Im Visier stehen Prompt Injection, Exfiltration und die Übernahme von Zielen, die keine Signatur erkennen kann.

  • Abdeckung gängiger Schwachstellenklassen – Dynamic Testing (DAST) bietet eine umfassende, äußerst deterministische Abdeckung aller Endpunkte und Injection-Punkte für gängige Schwachstellenklassen wie XSS, SQL-Injection und Fehlkonfigurationen – bei einer Falsch-Positiv-Rate von 0,08 Prozent. Die Reasoning-Ebene ruft DAST als Tool auf, statt selbst Zyklen für die Prüfung gängiger Bugs aufzuwenden. So konzentriert sich die KI auf Fehler statt auf deren Triage.

Funde erscheinen nicht als unverbundene Warnungen in einer flachen Liste, sondern als zusammenhängende Exploit-Ketten. Sie zeigen, wie eine Autorisierungslücke und ein Logikfehler gemeinsam einen Angriffspfad mit schwerwiegenden Folgen eröffnen – so, wie ein Angreifer Ihr System tatsächlich betrachten würde.

COS begegnet auch direkt dem Vertrauensproblem, das naive Ansätze untergräbt: Dieselbe KI kann nicht zugleich zum Finden und Bestätigen eines Fehlers eingesetzt werden. Das generierende Modell kann nicht zugleich der Validator sein. Ein Modell, das seine eigenen Funde bestätigen soll, hat einen strukturellen Interessenkonflikt und liefert dabei uneinheitliche Ergebnisse. Deshalb wird jeder COS-Fund vor seiner Anzeige von einem unabhängigen Validierungsmodell geprüft. Die Falsch-Positiv-Rate ist äußerst niedrig, während sie bei nicht weiter geprüften KI-Tools bei rund 30 Prozent liegt. Jeder Fund enthält außerdem den ausführbaren Proof of Concept und die vollständige Reasoning-Spur. Ihr Team erhält also keine Warnung, der es blind vertrauen muss, sondern einen Exploit, den es tatsächlich ausführen kann.

Das ist der entscheidende Unterschied, und es lohnt sich, ihn präzise zu benennen: Ein leistungsfähiges Modell ist kein Penetrationstest. Entscheidend ist das System, nicht das Modell: Erst das Enterprise-KI-Framework, das die Schlussfolgerungen umgibt, macht autonome offensive Tests vertrauenswürdig. Dazu gehören dauerhafter Kontext und Speicher über mehrere Durchläufe hinweg, kontrollierte Ausführung und Governance, die Tests in produktionsnahen Umgebungen sicher machen, Reproduzierbarkeit und die Plattformintelligenz, die in jede Analyse einfließt. Einzellösungen starten bei jedem Durchlauf von vorn – ohne Speicher, Plattformkontext oder Governance. Diese Lücke schließt das Framework.

Genauso wichtig: COS ersetzt nicht die Security-Engines, die Sie bereits einsetzen, sondern ergänzt sie. Die Scanner kümmern sich weiterhin um die Implementierungsklassen, für die sie sich besonders eignen, menschliche Tester übernehmen weiterhin Aufgaben, die ein hohes Maß an Urteilsvermögen erfordern, und COS füllt die kontinuierliche, auf Schlussfolgerungen angewiesene Ebene dazwischen – mit erneuter Validierung bei jeder Änderung Ihrer Anwendung.

Die Verteidigung vervollständigen: Erkennen, beheben, verhindern

Die Validierung ist der entscheidende Schritt, aber sie ist nur ein Teil eines Regelkreises. Und ein Regelkreis ist nur so stark wie die Komponenten, die ihn umgeben. COS kann nur nachweisen, was ein Angreifer ausnutzen könnte, weil die Plattform darum herum die gesamte Angriffsfläche erfasst, die COS testet, den Rückstand an Problemen abbaut, den ein Angreifer sonst ausnutzen könnte, und verhindert, dass neue Risiken schneller entstehen, als Sie sie testen können. Drei Ankündigungen schließen diesen Regelkreis – und jede einzelne macht COS leistungsfähiger.

Erkennen – erweitertes AI Security Posture Management

Erkennen (AI-SPM): Die Erkennung weist COS die richtigen Ziele zu und liefert zunehmend auch die Daten dafür: die AI-BOM- und AI-SPM-Signale, mit denen COS KI-native Anwendungen testet.

Was Sie nicht sehen, können Sie nicht steuern. Dennoch fehlt den meisten Unternehmen weiterhin der Einblick in die Ebene, auf der KI-Risiken heute entstehen. Snyk veröffentlicht ein umfassendes Upgrade seiner Risikoinformationen zu AI Security Posture Management (AI-SPM): mit einer grundlegend überarbeiteten Taxonomie für Modellrisiken und einer neuen Bewertungs-Engine sowie einer Analyse der Risiken von Skills und MCP-Servern, die direkt in der AI-BOM angezeigt wird. So erhalten Sie Einblick in alles, womit Ihre Agenten tatsächlich interagieren: jedes eingesetzte Modell, jeden Skill und jeden MCP-Server. Außerdem können Sie die damit verbundenen Risiken präziser und besser nachvollziehbar bewerten. Wie die kürzlich veröffentlichte Studie von Snyk deutlich macht, ist der tatsächliche KI-Footprint eines Unternehmens weitaus größer, als sein Modellinventar vermuten lässt – und den meisten Governance-Programmen fehlt noch immer jeder Einblick in diesen Bereich. Damit wird diese Lücke geschlossen.

Beheben – Evo Agentic AppSec: ein erster Ausblick auf das Kommende

Beheben (Agentic AppSec): Die Behebung macht aus einem COS-Befund ein geschlossenes Risiko statt eines weiteren Tickets.

Snyk gibt außerdem einen ersten Einblick in Evo Agentic Application Security – die Vision für autonome Anwendungssicherheit, bei der AppSec nicht mehr nur Probleme aufdeckt, sondern sie autonom behebt und vor ihnen schützt. Ein erster Baustein ist die öffentliche Vorschau des Behebungsagenten von Snyk über CLI und ADE. Er behebt Schwachstellen automatisch, statt Entwicklerinnen und Entwicklern einen Rückstand zur Prüfung zu überlassen. Außerdem gibt es einen ersten Einblick in einen neuen Malware-Erkennungsagenten, der schädlichen Code erkennen soll, bevor er ausgeliefert wird. Diese Entwicklung zeichnet sich für die gesamte Disziplin ab – und hier beginnt das nächste Kapitel der Plattform.

Verhindern – Snyk Secrets jetzt allgemein verfügbar

Verhindern (Snyk Secrets): Prävention sorgt dafür, dass COS nicht im nächsten Quartal dieselben Probleme erneut findet.

Schließlich ist Snyk Secrets, ein Produkt zur Erkennung und Prävention von Geheimnissen für den agentischen Entwicklungslebenszyklus (ADLC), jetzt allgemein verfügbar. Durch KI-generierten Code sind offengelegte Zugangsdaten zu einem vorrangigen Problem geworden. Snyk Secrets nutzt eine proprietäre Machine-Learning-Erkennungs-Engine, die den Kontext eines potenziellen Geheimnisses analysiert, um Fehlalarme zu reduzieren. Präventionskontrollen greifen in KI-Coding-Agenten, IDEs, Pull Requests und CI/CD. So lässt sich die Entwicklung agentischer Software gezielt absichern: Zugangsdaten werden daran gehindert, jemals in die Produktion zu gelangen, während Entwicklerinnen und Entwickler ungehindert weiterarbeiten können.

„Umfang und Tempo KI-generierten Codes haben das Pentesting-Modell, das die meisten von uns seit Jahren einsetzen, grundlegend überholt. Wir können eine kontinuierliche Angriffsfläche nicht durch immer neue Terminplanung in den Griff bekommen. Wir brauchen offensive Tests, die mit der heutigen Softwareentwicklung Schritt halten – mit ausreichend Kontext, um sich auf tatsächlich ausnutzbare Schwachstellen zu konzentrieren und nicht nur auf theoretisch mögliche.“, Gabriel Brolo, Staff Security Engineer, Yalo

Warum das wichtig ist

Betrachtet man die vier Ankündigungen im Zusammenhang, ergibt sich eine klare Aussage. KI hat jeden Schritt der Softwareentwicklung beschleunigt und damit die Angriffsfläche über den gesamten Lebenszyklus hinweg vergrößert: vom Code, den KI schreibt, über die Zugangsdaten und Komponenten, auf denen er basiert, bis hin zu den integrierten Modellen und Agenten sowie der laufenden Anwendung, die ein Angreifer untersucht. Einzelne Tools und Tests zu einem bestimmten Zeitpunkt wurden für eine langsamere, linearere Welt entwickelt. KI-beschleunigte Software abzusichern bedeutet, sie so zu testen, wie sie heute entwickelt und angegriffen wird: kontinuierlich, mit dem Kontext der gesamten Plattform und mit vertrauenswürdigen Ergebnissen, weil nicht dasselbe Modell den Fehler gefunden und bewertet hat.

Den gesamten Lebenszyklus KI-beschleunigter Software abzusichern bedeutet, ihre Entwicklung, ihre Komponenten und ihre Angriffsfläche zu schützen.

Verfügbarkeit

Evo Continuous Offensive Security und Snyk Secrets sind jetzt allgemein verfügbar. Die erweiterten AI-SPM-Funktionen stehen bestehenden Kunden ab sofort zur Verfügung. Der Behebungsagent von Evo Agentic AppSec ist über die Snyk CLI in der öffentlichen Vorschau verfügbar; der Agent zur Erkennung schädlichen Codes befindet sich in der privaten Vorschau. Buchen Sie noch heute eine Demo, um mehr über Evo zu erfahren.

On-Demand-Webinar

OpenAI bewertete die eigenen Hausaufgaben – und drang anschließend in die Produktionsumgebung ein

Sehen Sie sich die Aufzeichnung des Webinars an und erfahren Sie, warum Selbstvalidierung strukturell scheitert, warum ein Multi-Modell-Stack das Problem verschärft und wie unabhängige Validierung in der Praxis aussieht. Nehmen Sie einen Leitfaden mit, um alle KI-Assets in Ihrer Umgebung zu verwalten – unabhängig davon, welches Labor sie entwickelt hat.