Neu Das Whitepaper zur kontinuierlichen Sicherheitsvalidierung 2026 ist verfügbar. Whitepaper lesen →

XBOW-Alternative aus Deutschland: VORNAC im Vergleich

Stand: Autor: André Feigenbutz, Mitgründer und Geschäftsführer, VORNAC GmbH

VORNAC ist eine XBOW-Alternative aus Deutschland für Unternehmen, die neben Web-Anwendungen und APIs auch interne Netze, Cloud-Workloads und Binaries prüfen und einen deutschen Vertragspartner mit Hosting in Deutschland brauchen. XBOW ist ein autonomer Pentester für Anwendungen aus Seattle. Diese Seite vergleicht Angriffsfläche, Rechtsträger, Hosting-Land, Nachweisformat und Preislogik mit Quellen vom 9. Oktober 2026.

In 30 Minuten zeigen wir einen Testlauf gegen ein System aus der eigenen Umgebung, mit Report.

Erstgespräch vereinbaren

Wofür XBOW steht

XBOW wurde im Januar 2024 von Oege de Moor gegründet, dem Schöpfer von GitHub Copilot, hat seinen Sitz in Seattle und meldete im März 2026 eine Series C über 120 Millionen US-Dollar bei einer Bewertung von mehr als einer Milliarde US-Dollar [4]. Das Produkt wird auf eine URL gerichtet, erkundet Anwendungen und APIs selbständig, verkettet Schwachstellen zu Angriffspfaden und versucht, jede Kette zu beweisen, bevor ein Befund das Team erreicht; jeder Befund kommt mit Angriffspfad, funktionierendem Exploit, einem Protokoll der Entscheidungen und einer Anleitung zur Behebung [1]. Den Umfang legt der Kunde fest, jede Aktion wird protokolliert; die Startseite nennt den ersten Platz auf HackerOne, „14,000+ zero days“ und „150+ customers“ als eigene Angaben [1].

Die VORNAC GmbH, Heidelberg, wurde 2025 gegründet und betreibt eine Plattform für kontinuierliche, autonome Penetrationstests. Lizenziert wird je Zielsystem; geprüft werden Web-Anwendungen, APIs, Mobile Apps, interne Netze, Cloud-Workloads, Binaries sowie Identity und Access, dazu OT-Umgebungen. Betrieb und Datenhaltung liegen ausschließlich in deutschen Rechenzentren deutscher Betreiber. VORNAC ist Mitglied im TeleTrusT Bundesverband IT-Sicherheit e.V. und Partner der Allianz für Cyber-Sicherheit des BSI [5].

Angriffsfläche im Vergleich

Die Angaben zu XBOW stammen von der Startseite und der Plattformseite des Anbieters, abgerufen am 9. Oktober 2026. „Nicht genannt“ heißt: Die Seiten führen diese Angriffsfläche nicht auf; das Angebot kann sie trotzdem enthalten und ist beim Anbieter zu erfragen.

Angriffsfläche je Anbieter. Stand: 9. Oktober 2026. Quellen in eckigen Klammern.
Angriffsfläche XBOW VORNAC
Web-AnwendungenJa, Kern des Produkts, Ziel per URL, authentifiziert mit Zugangsdaten [1][2]Ja, je Zielsystem mit vom Kunden gestellten Testrollen [5]
APIsJa, „applications and APIs“, API-Spezifikationen als Eingabe [1][2]Ja [5]
Mobile AppsNicht genannt [1][2]Ja [5]
Interne Netze und Active DirectoryNicht genannt [1][2]Ja, als Zielsystem „internes Netz“ [5]
Cloud-WorkloadsNicht genannt [1][2]Ja [5]
Externe Angriffsfläche (EASM)Nicht genannt; der Umfang wird vom Kunden als Ziel vorgegeben [2]Ja, über CTEM mit täglicher Discovery [5]
BinariesNicht genannt [1][2]Ja [5]
Identity und AccessNicht als eigene Angriffsfläche genannt; Zugangsdaten als Kontext für authentifizierte Tests [2]Ja [5]
OT-UmgebungenNicht genannt [1][2]Ja, OT-Pentesting für KRITIS und Industrie [5]

Rechtsträger, Hosting, Nachweis, Preis

Rechtsträger und Hosting-Land sind unter NIS2 (§ 30 BSIG, Sicherheit in der Lieferkette) und DORA (Art. 28, IKT-Drittdienstleister) Prüfkriterien. Der US CLOUD Act (18 U.S.C. § 2713) verpflichtet US-Anbieter, Daten in ihrem Besitz oder unter ihrer Kontrolle auf Anordnung herauszugeben, unabhängig vom Speicherort.

Rechtsträger, Hosting, Nachweisformat und Preislogik. Stand: 9. Oktober 2026.
Kriterium XBOW VORNAC
RechtsträgerXBOW USA Inc. [1]VORNAC GmbH, Heidelberg, Amtsgericht Mannheim HRB 757584 [5]
HauptsitzSeattle, USA; gegründet Januar 2024 [4]Heidelberg; gegründet 2025 [5]
Niederlassung in DeutschlandNicht genannt [1][4]Sitz und Betrieb in Heidelberg [5]
Hosting-Land und Cloud-Betreiber„Deployment aligned to your data separation, residency, and compliance requirements“; Region und Cloud-Betreiber nicht genannt [2]Deutschland, Rechenzentren deutscher Betreiber, kein US-Cloud-Anbieter in der Verarbeitungskette [5]
Auftragsverarbeiter außerhalb der EUKeine öffentliche Liste gefunden; Trust Center verlinkt [2]Keine [5]
Jurisdiktion der MuttergesellschaftUSA [1][4]Deutschland [5]
BetriebsmodellNicht genannt; Bezug auch über die Marketplaces von AWS, Google, Oracle und Microsoft [3]Cloud-Plattform in deutschen Rechenzentren [5]
NachweisformatJe Befund Angriffspfad, funktionierender Exploit, Protokoll der Entscheidungen und Taktiken, Anleitung zur Behebung; Reporting „board- and auditor-ready“; Exportformate nicht genannt; unterstützte Rahmenwerke mit Logos SOC 2, ISO 27001, ISO 42001, HIPAA, DSGVO [1][2]Report je Testzyklus mit reproduzierbarem Proof-of-Concept, Business-Impact, Maßnahmenplan und Wiederholungstest, Report auf Deutsch; verwendbar für NIS2 (§ 30 BSIG), DORA, KRITIS, TISAX, VAIT/BAIT und ISO/IEC 27001 [5]
Zeit bis zum ReportKeine öffentliche Angabe [1]Zwei bis fünf Stunden vom Start bis zum auditfähigen Report [5]
Preislogik„Usage-based pricing that scales with your coverage, not a fixed annual engagement“; keine Beträge, Angebot auf Anfrage [3]Jahreslizenz je Zielsystem, beliebig häufige Testläufe, alle Umgebungen, unbegrenzt viele Testrollen, Onboarding inklusive; günstiger als XBOW, das Angebot nach dem Erstgespräch belegt es [5]
Nachweise des AnbietersDie Plattformseite nennt SOC 2, ISO 27001, PCI DSS und NIS 2 als Anforderungen, an denen sich die Bereitstellung ausrichtet, ohne eine eigene Zertifizierung zu beanspruchen; Trust Center verlinkt [2]TeleTrusT-Mitglied, Zeichen „IT Security made in Germany“, Partner der Allianz für Cyber-Sicherheit (BSI) [5]
AnsprechpartnerNicht genannt; die Plattformseite erwähnt eine Prüfung, bevor Befunde sichtbar werden, ohne zu sagen, wer sie vornimmt [2]Fester Ansprechpartner ist ein praktizierender Pentester [5]

Wann XBOW passt

Ein Software-Unternehmen mit vielen öffentlich erreichbaren Web-Anwendungen, das diese laufend aus der Pipeline heraus angreifen lassen will, keine internen Netze oder Binaries im Scope hat und über ein bestehendes Cloud-Marketplace-Budget einkauft, ist im vorgesehenen Einsatzfeld von XBOW. Das gilt ebenso für Teams, die ein nutzungsbasiertes Preismodell je Abdeckung einem Festpreis je System vorziehen.

Wann VORNAC passt

Ein Unternehmen mit 100 bis 2.000 Mitarbeitenden, dessen geschäftskritische Systeme nicht nur Web-Anwendungen sind, sondern auch APIs, interne Netze, Cloud-Workloads, Binaries oder OT, und das für NIS2, DORA, TISAX oder ISO/IEC 27001 für jedes davon denselben Report braucht, ist bei VORNAC richtig. Ebenso Einrichtungen, für die der Vertragspartner eine deutsche Gesellschaft und das Hosting-Land Deutschland sein müssen, und Unternehmen, die mit einem deutschsprachigen Pentester arbeiten wollen. VORNAC ist günstiger als XBOW: Die Jahreslizenz je Zielsystem enthält beliebig viele Testläufe, alle Umgebungen, unbegrenzt viele Testrollen, Onboarding und den deutschsprachigen Report; das Angebot nach dem Erstgespräch belegt den Preisunterschied. Wie ein Testzyklus abläuft, steht auf der Seite Pentesting; welche Nachweise NIS2 verlangt, erklärt die Seite NIS2: Wirksamkeit der Sicherheitsmaßnahmen belegen.

XBOW-Alternative: Fragen, die Käufer stellen

Ist VORNAC eine XBOW-Alternative?

Ja, für Web-Anwendungen und APIs arbeiten beide mit demselben Anspruch: autonome Angriffe mit Nachweis je Befund. Der Unterschied liegt in der Angriffsfläche (XBOW nennt Anwendungen und APIs, VORNAC zusätzlich interne Netze, Cloud, Binaries, Identity und OT), im Rechtsträger (XBOW USA Inc. in Seattle gegenüber einer GmbH in Heidelberg) und im Hosting (XBOW nennt keine Region, VORNAC deutsche Rechenzentren deutscher Betreiber).

XBOW testet Web-Anwendungen. Was ist mit APIs, internen Netzen und Binaries?

XBOW beschreibt auf der Startseite Anwendungen und APIs, die per URL als Ziel angegeben werden, mit Zugangsdaten für authentifizierte Tests. Interne Netze, Cloud-Workloads, Binaries und OT nennt XBOW nicht. VORNAC prüft diese Angriffsflächen je Zielsystem und liefert für jedes denselben Report.

Wo liegen die Daten bei XBOW?

XBOW schreibt, die Bereitstellung richte sich nach den Anforderungen des Kunden an Datentrennung, Datenstandort und Compliance, nennt aber keine Region und keine Liste der Auftragsverarbeiter; ein Trust Center ist verlinkt. Der Rechtsträger ist XBOW USA Inc. Bei VORNAC verarbeiten ausschließlich deutsche Betreiber in Deutschland.

Was kostet XBOW im Vergleich zu VORNAC?

XBOW nennt auf der Preisseite keine Beträge: „usage-based pricing that scales with your coverage“, Angebot auf Anfrage, Bezug auch über die Marketplaces von AWS, Google, Oracle und Microsoft. VORNAC lizenziert je Zielsystem für zwölf Monate mit beliebig häufigen Läufen, allen Umgebungen, unbegrenzt vielen Testrollen und deutschsprachigem Report und ist günstiger als XBOW; das Angebot folgt nach dem Erstgespräch und belegt den Unterschied.

Erkennen Auditoren beide Reports an?

NIS2 (§ 30 BSIG), ISO/IEC 27001:2022 (A 8.8, A 8.29) und TISAX schreiben kein Werkzeug vor, sondern verlangen den Nachweis wirksamer Maßnahmen und behandelter Schwachstellen. XBOW beschreibt Befunde mit Angriffspfad, funktionierendem Exploit und Protokoll, VORNAC mit reproduzierbarem Proof-of-Concept, Business-Impact, Maßnahmenplan und Wiederholungstest. Für Threat-Led Penetration Tests nach Art. 26 DORA gelten zusätzliche Anforderungen an Tester und Verfahren.

Weitere Vergleiche

Quellen

  1. XBOW, Startseite, xbow.com, abgerufen am 9. Oktober 2026 (Testumfang, Nachweis je Befund, Rechtsträger im Footer, eigene Leistungsangaben).
  2. XBOW, Platform, xbow.com/platform, abgerufen am 9. Oktober 2026 (Scope-Festlegung, Bereitstellung, Rahmenwerke, Prüfung vor Veröffentlichung von Befunden).
  3. XBOW, Pricing, xbow.com/pricing, abgerufen am 9. Oktober 2026 (Preislogik, Marketplaces).
  4. XBOW, Pressemitteilung „XBOW Raises $120M to Scale“, xbow.com/news, 18. März 2026, abgerufen am 9. Oktober 2026 (Sitz, Gründung, Gründer, Finanzierung).
  5. VORNAC GmbH, Pentesting, CTEM, OT-Pentesting und FAQ, Stand 9. Oktober 2026.

XBOW ist eine Marke des jeweiligen Inhabers. VORNAC steht in keiner Geschäftsbeziehung zu XBOW. Die Angaben zu XBOW beruhen ausschließlich auf öffentlichen Quellen zum genannten Abrufdatum; Hinweise auf veraltete oder unvollständige Angaben nehmen wir unter hello@vornac.com entgegen und korrigieren die Seite.

Gerade im Anbietervergleich? In 30 Minuten zeigen wir einen echten Testlauf gegen ein System aus der eigenen Umgebung, mit Report.

Erstgespräch vereinbaren