Enterprise-Sicherheitsbewertungsplattform

Finden Sie kritische Schwachstellen
bevor Angreifer es tun

Ein professioneller Desktop-Schwachstellenscanner mit 19 aktiven Scan-Modulen. Läuft vollständig auf Ihrem Rechner — ohne Cloud, ohne Agenten und ohne dass Scandaten Ihr Netzwerk verlassen.

Signierte Lizenzschlüssel · Sofortige E-Mail-Zustellung · Läuft 100 % offline
19
Scan-Module
40+
Schwachstellenklassen
11
WAF-Signaturen
ZScanner v3.0 — Scan in progress
[CRAWL]100 pages · 17 forms · 4 JS files
[SQLI]Union-Based · /shop?search= · CRITICAL
[SQLI]Error-Based · /products?id= · CRITICAL
[XSS]Reflected XSS · /search?q= · HIGH
[INJECT]Command Injection (blind) · /export
[AUTH]No rate limiting · /login · HIGH
[SSL]Certificate expiring in 12 days · MEDIUM
[REPORT]Done · C:19 · H:44 · M:5 · Total:70
An OWASP Top 10 ausgerichtet
Vollständig offline
Windows · Linux · macOS
VAPT-fertige Berichte
CVE-basierte Erkennung
Keine Daten verlassen Ihren Rechner

19 Module. Enterprise-Abdeckung.

Jedes Modul wird unabhängig getestet. Keine generischen Signaturen, nur bestätigte, belegbasierte Ergebnisse mit Behebungshinweisen.

SQL-Injection

Fehlerbasiert, UNION-basiert, boolesch-blind und zeitbasiert. Deckt MySQL, PostgreSQL, MSSQL, Oracle und SQLite ab.

Command-Injection

Erkennung uber direkte Ausgabe und zeitverzogert-blind. Unix-sleep- und Windows-ping-Payloads. 2/2-Bestatigung erforderlich.

Cross-Site-Scripting

Reflektiert (HTML-, Skript-, Event-Kontext), DOM-basierte Source-to-Sink-Analyse, Indikatoren fur Stored-XSS.

SSTI (Template-Injection)

Jinja2-, Freemarker-, Twig-, ERB-Prufungen mit Echo-vs-Eval-Verifizierung. Serverseitige Auswertung fuhrt zu RCE.

SSRF

AWS/GCP-Metadaten-Prufungen, Localhost-Umgehung, Protokoll-Smuggling, DNS-Rebinding-Indikatoren.

LFI / Path Traversal

/etc/passwd, win.ini, PHP-Wrapper, Encoding-Umgehung. 23 Payload-Varianten mit Bestatigungsprufungen.

Authentifizierungsfehler

Lucken bei der Ratenbegrenzung, brute-force-ungeschutzte Endpunkte, JWT-Algorithmus-Verwirrung, Standard-Anmeldedaten, Konto-Enumeration.

GraphQL- & API-Sicherheit

Aktivierte Introspection, IDE-Exposition, Mass Assignment, HTTP-Parameter-Pollution, nicht authentifizierte Daten-Endpunkte.

Geschaftslogik

Forced Browsing zu Admin-Pfaden, Preis-/Mengenmanipulation, HTTP-Verb-Tampering, Umgehung der Pfadnormalisierung.

Sicherheits-Header

CSP, HSTS, X-Frame-Options, CORS-Fehlkonfiguration, CSRF, Cookie-Sicherheitsflags, jeweils mit Abwesenheitsnachweis.

SSL/TLS-Tiefenscan

Zertifikatsablauf und Hostname-Diskrepanz, aktiver TLS-1.0/1.1-Test, schwache Cipher (RC4/DES), Mixed Content.

Reconnaissance

102 sensible Pfade, Spring-Actuators, .git/.env/.htaccess-Exposition, phpinfo, Swagger, Admin-Panels.

Passive Analyse

JS-Geheimnis-Scan nach AWS-Schlusseln, API-Tokens, JWTs und fest codierten IPs. Null zusatzliche Anfragen.

Erweiterte Bedrohungen

Sequenzielle IDOR-Enumeration, NoSQL-Operator-Injection, Host-Header-Injection, Cache-Poisoning.

KI- / LLM-Sicherheit

OWASP LLM Top 10 fur KI-gestutzte Apps: Prompt-Injection, Leck des System-Prompts, unsichere Ausgabeverarbeitung und Offenlegung sensibler Daten.

Bot-Abwehr-Status

Erkennt WAF / Bot-Management / CAPTCHA (Cloudflare, Akamai, DataDome) und meldet Auth-Endpunkte ohne Anti-Automatisierungs-Kontrollen.

Offenlegung sensibler Dateien

Offengelegte .git/.env, Konfig-Backups, Datenbank-Dumps, phpinfo, server-status und Verzeichnislisting. Jeder Treffer wird inhaltlich bestatigt, um Fehlalarme zu vermeiden.

Open Redirect

Nicht validierte Weiterleitungsparameter, getestet mit externen Canaries (Location, Meta-Refresh, JS-Redirect). Zugeordnet zu CWE-601: Phishing und OAuth-Missbrauch.

GraphQL-Tiefensicherheit

Aktivierte Introspection, exponierte GraphiQL/Playground-IDE und Schema-Leck durch Feldvorschlage an GraphQL-Endpunkten.

Gebaut für das, was andere Scanner übersehen

Die meisten Scanner bleiben bei den OWASP-Grundlagen und senden Ihre Daten in die Cloud. ZScanner geht weiter — und bleibt auf Ihrem Rechner.

Datenschutz by Design

100 % offline. Ihre Daten bleiben bei Ihnen.

Die gesamte Scan-Engine läuft als lokale Desktop-App. Kein Cloud-Konto, keine Agenten, keine Telemetrie Ihrer Ergebnisse — ideal für regulierte und isolierte Umgebungen.

  • Kein Cloud-Upload von Zielen oder Ergebnissen
  • Funktioniert vollständig air-gapped
  • Eine signierte Lizenz, unbegrenzte Scans
100%
Vollständig offline
Kein Cloud-Upload von Zielen oder Ergebnissen
Funktioniert vollständig air-gapped
Eine signierte Lizenz, unbegrenzte Scans
AI / LLM Security — OWASP LLM Top 10
Bot Defense — WAF / CAPTCHA fingerprint
GraphQL Deep Security
SSRF · SSTI · Open Redirect
Sensitive File Exposure
Abdeckung der nächsten Generation

KI/LLM- und Bot-Abwehr-Tests integriert

ZScanner testet, was moderne Apps wirklich ausliefern: LLM-Endpunkte auf Prompt-Injection und System-Prompt-Leck sowie WAF/Bot-Management-Status — eine Abdeckung, die traditionelle Scanner nicht bieten.

  • OWASP-LLM-Top-10-Prüfungen
  • WAF-/CAPTCHA-/Bot-Fingerprinting
  • GraphQL, SSRF, SSTI und mehr
Kundenfertige Ausgabe

Professionelle PDF-Berichte, in Ihrer Sprache

Jeder Scan erzeugt ein PDF auf Penetrationstest-Niveau: Deckblatt, Zusammenfassung, CVSS- und OWASP-Zuordnung, Proof-of-Concept und Behebung — in Englisch, Französisch, Spanisch, Portugiesisch oder Deutsch.

  • Deckblatt + Zusammenfassung
  • CVSS-Werte & CWE/OWASP-Zuordnung
  • Fünf Berichtssprachen
Cover · Executive Summary
CVSS · CWE · OWASP mapping
Proof-of-Concept · Remediation
EN · FR · ES · PT · DE

Ernsthafte Abdeckung, messbar

19
Scan-Module
40+
Schwachstellenklassen
5
Berichtssprachen
0
Cloud-Abhängigkeiten

Scannen in drei Schritten

Von der Installation bis zum vollständigen Schwachstellenbericht in unter einer Stunde.

01

Ziel-URL eingeben

Fügen Sie die URL ein, wählen Sie einen Scan-Modus, konfigurieren Sie die Crawl-Tiefe und legen Sie Cookies oder Auth-Header fest. ZScanner erfasst mit seinem intelligenten Crawler automatisch jede Seite, jedes Formular und jeden API-Endpunkt.

02

19 Module laufen parallel

Passive Analyse, SSL-Tiefenscan, Recon, Header, SQL-Injection, XSS, SSRF, SSTI, Authentifizierung, API-Sicherheit, Geschäftslogik und fortgeschrittene Bedrohungen — alles gleichzeitig mit Echtzeit-Ergebnissen.

03

Bericht herunterladen

Ein druckfertiger Bericht mit Deckblatt, Risikobewertung, Zusammenfassung, CVSS-Werten, OWASP-Klassifizierung, Angriffs-Payloads, Antwortnachweisen und Schritt-für-Schritt-Behebung.

ZScanner vs. typische Cloud-Scanner

Die Fähigkeiten, die zählen, im direkten Vergleich.

FähigkeitZScannerTypischer Cloud-Scanner
Läuft offline / air-gapped
Keine Daten verlassen Ihr Netzwerk
KI-/LLM-Sicherheitstests
Bot-Abwehr-Statusprüfungen
Mehrsprachige PDF-Berichte
Ein Preis, unbegrenzte Scans

Einfache, transparente Preise

Ein Lizenzschlüssel. Unbegrenzte Scans. Alle 19 Module in jedem Tarif enthalten.

Starter
1 Month
$193
  • Unlimited scans & targets
  • All 19 scan modules
  • AI/LLM & bot-defense testing
  • Professional PDF + HTML reports
  • Reports in 5 languages
  • OWASP Top 10 + CVSS scoring
  • Authenticated & API (OpenAPI) scans
  • Compliance packs & custom policy gates
  • Scan history & report vault
  • Email support
Wählen Starter
Abgesichert durch Razorpay
Business
6 Months
$843
Save $315
  • Unlimited scans & targets
  • All 19 scan modules
  • AI/LLM & bot-defense testing
  • Professional PDF + HTML reports
  • Reports in 5 languages
  • OWASP Top 10 + CVSS scoring
  • Authenticated & API (OpenAPI) scans
  • Compliance packs & custom policy gates
  • Scan history & report vault
  • Priority support
Wählen Business
Abgesichert durch Razorpay
Enterprise
12 Months
$1,446
Save $870
  • Unlimited scans & targets
  • All 19 scan modules
  • AI/LLM & bot-defense testing
  • Professional PDF + HTML reports
  • Reports in 5 languages
  • OWASP Top 10 + CVSS scoring
  • Authenticated & API (OpenAPI) scans
  • Compliance packs & custom policy gates
  • Scan history & report vault
  • Early access to new modules
  • Dedicated support & onboarding
Wählen Enterprise
Abgesichert durch Razorpay

  Supports UPI · All Indian cards · Net Banking · International cards. License delivered instantly to your email.

Common Questions

ZScanner runs 19 active scan modules covering SQL injection (all techniques), XSS, command injection, SSTI (leads to RCE), SSRF, LFI, authentication flaws, GraphQL/API security, JWT issues, broken access control, SSL/TLS weaknesses, security header misconfigurations, and more — over 200 vulnerability types across the OWASP Top 10.

ZScanner is a fully offline desktop application for Windows, Linux, and macOS. Scan results stay on your machine. Only finding counts (not vulnerability details) are sent to zscanner.bithost.in for license tracking.

After payment, your license key arrives by email within seconds. Open ZScanner → Settings → License tab → Paste the key → click Activate. The app verifies the key against the portal and you're ready to scan.

ZScanner must only be used on systems you own or have explicit written permission to test. Unauthorised security testing is illegal. The tool is built for professional VAPT assessments and testing your own infrastructure.

We use Razorpay, which supports all major Indian debit/credit cards, UPI (GPay, PhonePe, Paytm, BHIM), Net Banking, and international Visa/Mastercard/Amex. INR and USD pricing available.

License purchases are final, but we stand behind the product. If ZScanner does not work as described, email support@bithost.in with your order ID and our team will help resolve it.

All plans include the same full-featured scanner with all 19 modules. The only difference is the license duration (1, 3, 6, or 12 months). Longer plans offer significant savings per month.

Still have a question?

We usually reply within a few hours on business days.

support@bithost.in

Finden Sie, was andere übersehen

Laden Sie ZScanner kostenlos herunter und starten Sie heute Ihren ersten Scan. Jederzeit auf eine Lizenz für alle 19 Module upgraden.

v3.0.0 · 109.3 MB · SHA256: 1018e5ba17cb1f8eb1ee…