VORNAC ist eine XBOW-Alternative aus Deutschland für Unternehmen, die neben Web-Anwendungen und APIs auch interne Netze, Cloud-Workloads und Binaries prüfen und einen deutschen Vertragspartner mit Hosting in Deutschland brauchen. XBOW ist ein autonomer Pentester für Anwendungen aus Seattle. Diese Seite vergleicht Angriffsfläche, Rechtsträger, Hosting-Land, Nachweisformat und Preislogik mit Quellen vom 9. Oktober 2026.
In 30 Minuten zeigen wir einen Testlauf gegen ein System aus der eigenen Umgebung, mit Report.
Erstgespräch vereinbarenXBOW wurde im Januar 2024 von Oege de Moor gegründet, dem Schöpfer von GitHub Copilot, hat seinen Sitz in Seattle und meldete im März 2026 eine Series C über 120 Millionen US-Dollar bei einer Bewertung von mehr als einer Milliarde US-Dollar [4]. Das Produkt wird auf eine URL gerichtet, erkundet Anwendungen und APIs selbständig, verkettet Schwachstellen zu Angriffspfaden und versucht, jede Kette zu beweisen, bevor ein Befund das Team erreicht; jeder Befund kommt mit Angriffspfad, funktionierendem Exploit, einem Protokoll der Entscheidungen und einer Anleitung zur Behebung [1]. Den Umfang legt der Kunde fest, jede Aktion wird protokolliert; die Startseite nennt den ersten Platz auf HackerOne, „14,000+ zero days“ und „150+ customers“ als eigene Angaben [1].
Die VORNAC GmbH, Heidelberg, wurde 2025 gegründet und betreibt eine Plattform für kontinuierliche, autonome Penetrationstests. Lizenziert wird je Zielsystem; geprüft werden Web-Anwendungen, APIs, Mobile Apps, interne Netze, Cloud-Workloads, Binaries sowie Identity und Access, dazu OT-Umgebungen. Betrieb und Datenhaltung liegen ausschließlich in deutschen Rechenzentren deutscher Betreiber. VORNAC ist Mitglied im TeleTrusT Bundesverband IT-Sicherheit e.V. und Partner der Allianz für Cyber-Sicherheit des BSI [5].
Die Angaben zu XBOW stammen von der Startseite und der Plattformseite des Anbieters, abgerufen am 9. Oktober 2026. „Nicht genannt“ heißt: Die Seiten führen diese Angriffsfläche nicht auf; das Angebot kann sie trotzdem enthalten und ist beim Anbieter zu erfragen.
| Angriffsfläche | XBOW | VORNAC |
|---|---|---|
| Web-Anwendungen | Ja, Kern des Produkts, Ziel per URL, authentifiziert mit Zugangsdaten [1][2] | Ja, je Zielsystem mit vom Kunden gestellten Testrollen [5] |
| APIs | Ja, „applications and APIs“, API-Spezifikationen als Eingabe [1][2] | Ja [5] |
| Mobile Apps | Nicht genannt [1][2] | Ja [5] |
| Interne Netze und Active Directory | Nicht genannt [1][2] | Ja, als Zielsystem „internes Netz“ [5] |
| Cloud-Workloads | Nicht genannt [1][2] | Ja [5] |
| Externe Angriffsfläche (EASM) | Nicht genannt; der Umfang wird vom Kunden als Ziel vorgegeben [2] | Ja, über CTEM mit täglicher Discovery [5] |
| Binaries | Nicht genannt [1][2] | Ja [5] |
| Identity und Access | Nicht als eigene Angriffsfläche genannt; Zugangsdaten als Kontext für authentifizierte Tests [2] | Ja [5] |
| OT-Umgebungen | Nicht genannt [1][2] | Ja, OT-Pentesting für KRITIS und Industrie [5] |
Rechtsträger und Hosting-Land sind unter NIS2 (§ 30 BSIG, Sicherheit in der Lieferkette) und DORA (Art. 28, IKT-Drittdienstleister) Prüfkriterien. Der US CLOUD Act (18 U.S.C. § 2713) verpflichtet US-Anbieter, Daten in ihrem Besitz oder unter ihrer Kontrolle auf Anordnung herauszugeben, unabhängig vom Speicherort.
| Kriterium | XBOW | VORNAC |
|---|---|---|
| Rechtsträger | XBOW USA Inc. [1] | VORNAC GmbH, Heidelberg, Amtsgericht Mannheim HRB 757584 [5] |
| Hauptsitz | Seattle, USA; gegründet Januar 2024 [4] | Heidelberg; gegründet 2025 [5] |
| Niederlassung in Deutschland | Nicht genannt [1][4] | Sitz und Betrieb in Heidelberg [5] |
| Hosting-Land und Cloud-Betreiber | „Deployment aligned to your data separation, residency, and compliance requirements“; Region und Cloud-Betreiber nicht genannt [2] | Deutschland, Rechenzentren deutscher Betreiber, kein US-Cloud-Anbieter in der Verarbeitungskette [5] |
| Auftragsverarbeiter außerhalb der EU | Keine öffentliche Liste gefunden; Trust Center verlinkt [2] | Keine [5] |
| Jurisdiktion der Muttergesellschaft | USA [1][4] | Deutschland [5] |
| Betriebsmodell | Nicht genannt; Bezug auch über die Marketplaces von AWS, Google, Oracle und Microsoft [3] | Cloud-Plattform in deutschen Rechenzentren [5] |
| Nachweisformat | Je Befund Angriffspfad, funktionierender Exploit, Protokoll der Entscheidungen und Taktiken, Anleitung zur Behebung; Reporting „board- and auditor-ready“; Exportformate nicht genannt; unterstützte Rahmenwerke mit Logos SOC 2, ISO 27001, ISO 42001, HIPAA, DSGVO [1][2] | Report je Testzyklus mit reproduzierbarem Proof-of-Concept, Business-Impact, Maßnahmenplan und Wiederholungstest, Report auf Deutsch; verwendbar für NIS2 (§ 30 BSIG), DORA, KRITIS, TISAX, VAIT/BAIT und ISO/IEC 27001 [5] |
| Zeit bis zum Report | Keine öffentliche Angabe [1] | Zwei bis fünf Stunden vom Start bis zum auditfähigen Report [5] |
| Preislogik | „Usage-based pricing that scales with your coverage, not a fixed annual engagement“; keine Beträge, Angebot auf Anfrage [3] | Jahreslizenz je Zielsystem, beliebig häufige Testläufe, alle Umgebungen, unbegrenzt viele Testrollen, Onboarding inklusive; günstiger als XBOW, das Angebot nach dem Erstgespräch belegt es [5] |
| Nachweise des Anbieters | Die Plattformseite nennt SOC 2, ISO 27001, PCI DSS und NIS 2 als Anforderungen, an denen sich die Bereitstellung ausrichtet, ohne eine eigene Zertifizierung zu beanspruchen; Trust Center verlinkt [2] | TeleTrusT-Mitglied, Zeichen „IT Security made in Germany“, Partner der Allianz für Cyber-Sicherheit (BSI) [5] |
| Ansprechpartner | Nicht genannt; die Plattformseite erwähnt eine Prüfung, bevor Befunde sichtbar werden, ohne zu sagen, wer sie vornimmt [2] | Fester Ansprechpartner ist ein praktizierender Pentester [5] |
Ein Software-Unternehmen mit vielen öffentlich erreichbaren Web-Anwendungen, das diese laufend aus der Pipeline heraus angreifen lassen will, keine internen Netze oder Binaries im Scope hat und über ein bestehendes Cloud-Marketplace-Budget einkauft, ist im vorgesehenen Einsatzfeld von XBOW. Das gilt ebenso für Teams, die ein nutzungsbasiertes Preismodell je Abdeckung einem Festpreis je System vorziehen.
Ein Unternehmen mit 100 bis 2.000 Mitarbeitenden, dessen geschäftskritische Systeme nicht nur Web-Anwendungen sind, sondern auch APIs, interne Netze, Cloud-Workloads, Binaries oder OT, und das für NIS2, DORA, TISAX oder ISO/IEC 27001 für jedes davon denselben Report braucht, ist bei VORNAC richtig. Ebenso Einrichtungen, für die der Vertragspartner eine deutsche Gesellschaft und das Hosting-Land Deutschland sein müssen, und Unternehmen, die mit einem deutschsprachigen Pentester arbeiten wollen. VORNAC ist günstiger als XBOW: Die Jahreslizenz je Zielsystem enthält beliebig viele Testläufe, alle Umgebungen, unbegrenzt viele Testrollen, Onboarding und den deutschsprachigen Report; das Angebot nach dem Erstgespräch belegt den Preisunterschied. Wie ein Testzyklus abläuft, steht auf der Seite Pentesting; welche Nachweise NIS2 verlangt, erklärt die Seite NIS2: Wirksamkeit der Sicherheitsmaßnahmen belegen.
Ja, für Web-Anwendungen und APIs arbeiten beide mit demselben Anspruch: autonome Angriffe mit Nachweis je Befund. Der Unterschied liegt in der Angriffsfläche (XBOW nennt Anwendungen und APIs, VORNAC zusätzlich interne Netze, Cloud, Binaries, Identity und OT), im Rechtsträger (XBOW USA Inc. in Seattle gegenüber einer GmbH in Heidelberg) und im Hosting (XBOW nennt keine Region, VORNAC deutsche Rechenzentren deutscher Betreiber).
XBOW beschreibt auf der Startseite Anwendungen und APIs, die per URL als Ziel angegeben werden, mit Zugangsdaten für authentifizierte Tests. Interne Netze, Cloud-Workloads, Binaries und OT nennt XBOW nicht. VORNAC prüft diese Angriffsflächen je Zielsystem und liefert für jedes denselben Report.
XBOW schreibt, die Bereitstellung richte sich nach den Anforderungen des Kunden an Datentrennung, Datenstandort und Compliance, nennt aber keine Region und keine Liste der Auftragsverarbeiter; ein Trust Center ist verlinkt. Der Rechtsträger ist XBOW USA Inc. Bei VORNAC verarbeiten ausschließlich deutsche Betreiber in Deutschland.
XBOW nennt auf der Preisseite keine Beträge: „usage-based pricing that scales with your coverage“, Angebot auf Anfrage, Bezug auch über die Marketplaces von AWS, Google, Oracle und Microsoft. VORNAC lizenziert je Zielsystem für zwölf Monate mit beliebig häufigen Läufen, allen Umgebungen, unbegrenzt vielen Testrollen und deutschsprachigem Report und ist günstiger als XBOW; das Angebot folgt nach dem Erstgespräch und belegt den Unterschied.
NIS2 (§ 30 BSIG), ISO/IEC 27001:2022 (A 8.8, A 8.29) und TISAX schreiben kein Werkzeug vor, sondern verlangen den Nachweis wirksamer Maßnahmen und behandelter Schwachstellen. XBOW beschreibt Befunde mit Angriffspfad, funktionierendem Exploit und Protokoll, VORNAC mit reproduzierbarem Proof-of-Concept, Business-Impact, Maßnahmenplan und Wiederholungstest. Für Threat-Led Penetration Tests nach Art. 26 DORA gelten zusätzliche Anforderungen an Tester und Verfahren.
XBOW ist eine Marke des jeweiligen Inhabers. VORNAC steht in keiner Geschäftsbeziehung zu XBOW. Die Angaben zu XBOW beruhen ausschließlich auf öffentlichen Quellen zum genannten Abrufdatum; Hinweise auf veraltete oder unvollständige Angaben nehmen wir unter hello@vornac.com entgegen und korrigieren die Seite.
Gerade im Anbietervergleich? In 30 Minuten zeigen wir einen echten Testlauf gegen ein System aus der eigenen Umgebung, mit Report.
Erstgespräch vereinbaren