PLEXICUS AUTOMATION

Jedes Finding,
direkt zum nächsten Schritt.

Erstellen Sie Flows, die auf Findings reagieren, sobald sie auftauchen: einen Fix öffnen, ein Ticket anlegen, auf eine Freigabe warten oder ein geleaktes Secret rotieren. Ihr Team legt die Regeln fest und behält jeden Schritt unter Kontrolle.

Beispiel-Flow · synthetische Daten

PRODUKTANSICHT

Flow entwerfen. Beim Laufen zusehen.

Links die Schritte, auf der Canvas der Flow, rechts die Konfiguration. Ein Testlauf zeigt genau, welchen Weg ein Finding nimmt, bevor etwas live geht.

Produktansicht mit synthetischen Daten nachgebildet.

SO FUNKTIONIERT ES

Auslösen, entscheiden, handeln. Mit einem Menschen, wo es zählt.

Jeder Flow ist eine Abfolge von Schritten, die Ihr Team einmal festlegt. Plexicus führt ihn für jedes passende Finding aus und protokolliert, was passiert ist.

  1. 01

    Auslösen

    Starten Sie einen Flow, wenn ein Finding erstellt, angereichert oder wieder geöffnet wird. Sie können ihn auch manuell, per Zeitplan oder über einen signierten Webhook starten.

  2. 02

    Entscheiden

    Leiten Sie nach Schweregrad, Finding-Typ oder Repository mit If- und Switch-Bedingungen weiter. Jeder Schritt hat einen Erfolgs- und einen Fehlerpfad.

  3. 03

    Handeln

    Einen Fix vorbereiten, ein Ticket öffnen, das Team benachrichtigen, eine externe API aufrufen oder ein geleaktes Secret rotieren, mit den Integrationen, die Sie bereits nutzen.

  4. 04

    Steuern

    Freigabeschritte einbauen, Timeouts festlegen und jeden Lauf prüfen. Wer einen Flow bearbeitet, erstellt eine neue Version, laufende Ausführungen behalten ihre ursprünglichen Regeln.

DREI WEGE ZUM FLOW

Starten Sie mit einer Vorlage, einer Canvas oder einem Satz.

Egal wie Sie beginnen: Der Flow wird vor dem Speichern validiert, und nichts läuft, bevor ein Admin ihn aktiviert.

  • Vorlagen Einen fertigen Flow installieren, mit einfachen Formularen anpassen und aktivieren.
  • Visueller Designer Den ganzen Flow auf einer Canvas sehen. Schritte neu anordnen, Zweige neu verbinden und jeden Schritt im Seitenpanel konfigurieren.
  • Vom Prompt zum Flow Beschreiben Sie den Workflow in Alltagssprache. Plexicus erstellt einen Entwurf, zeigt, welche externen Systeme kontaktiert werden, und wartet auf Ihre Bestätigung.
FERTIGE FLOWS

Zwei Flows, mit denen die meisten Teams starten.

Bedingte Remediation

Dringendes beheben. Den Rest als Ticket.

Hohe und kritische Findings gehen direkt in die automatisierte Remediation mit einer review-fertigen Änderung. Alles andere wird zum Triage-Ticket. Lässt sich kein Fix vorbereiten, wird stattdessen ein Ticket geöffnet.

Neues Finding → Schweregrad prüfen → Remediation oder Jira-Ticket

Secret-Rotation

Ein geleaktes Secret, von Anfang bis Ende rotiert.

Einen neuen Wert erzeugen, in HashiCorp Vault speichern, einen Draft-PR öffnen, der das hartcodierte Secret durch eine Umgebungsvariable ersetzt, den neuen Wert prüfen und den PR nach der Freigabe hochstufen. Jeder Fehler öffnet ein Ticket.

Rotieren → in Vault speichern → Draft-PR → prüfen → freigeben → PR hochstufen

Findings mit demselben Secret werden gruppiert: ein Leak bedeutet eine Rotation und einen PR.

INTEGRATIONEN

Verbindet sich mit den Tools, die Ihr Team schon nutzt.

Jede Integration muss einen Verbindungstest bestehen, bevor ein Flow, der sie nutzt, aktiviert werden kann.

Ticketing Jira · ServiceNow
Versionskontrolle GitHub · GitLab · Bitbucket · Azure DevOps · Gitea · Forgejo
Secrets HashiCorp Vault · Kubernetes Secrets
Alles mit einer API HTTP-API · ausgehende Webhooks
Eingehend Signierte Webhooks (HMAC-SHA256)
LEITPLANKEN

Automatisierung, die Ihr Security-Team freigeben kann.

Flows laufen mit denselben Kontrollen wie der Rest von Plexicus.

Admins bauen, Mitglieder prüfen

Nur Admins können Flows erstellen, bearbeiten oder aktivieren. Alle anderen können den Laufverlauf einsehen. Jede Änderung wird auditiert.

Freigaben und Timeouts

Vor sensiblen Schritten auf eine Freigabe warten. Ein Schritt, der zu lange wartet, folgt seinem Fehlerpfad, und ein Lauf, der seine maximale Dauer überschreitet, wird gestoppt.

Zugangsdaten bleiben geschützt

Integrations-Secrets werden verschlüsselt gespeichert und sind nur beschreibbar: Nach dem Speichern werden sie nie wieder angezeigt. Ausgehende HTTP-Aufrufe sind gegen Zugriffe auf das interne Netz geschützt.

Ein Lauf pro Finding

Jedes Finding durchläuft einen Flow einmal und erst wieder, wenn es erneut geöffnet wird. Doppelte Auslöser erzeugen keine doppelte Arbeit.

Testläufe und Replay

Einen Flow vor der Aktivierung testen und jeden Lauf Schritt für Schritt mit Ein- und Ausgabe jedes Schritts nachvollziehen.

Auf Ihren Workspace begrenzt

Jeder Flow, jede Integration und jeder Lauf gehört zu genau einem Workspace. Nichts wird zwischen Kunden geteilt.

PLEXICUS AUTOMATION

Lassen Sie Ihre Triage-Regeln arbeiten.

Buchen Sie einen Walkthrough und sehen Sie, wie ein Finding einen Flow auslöst, auf eine Freigabe wartet und eine review-fertige Änderung übergibt.

Qualifizierung

Prüfen Sie, ob AI Swarm Pentest zu Ihrer Umgebung passt.

Teilen Sie den wichtigsten Kontext. Wir prüfen den Umfang und nennen den nächsten kommerziellen Schritt.

Vor dem Absenden — prüfen Sie, ob Sie passen

0 / 280

Keine Verpflichtung. Wenn Sie nicht passen, sagen wir es Ihnen.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorized target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)