Ein Jahrzehnt Offensive Security.
Zehn Jahre. Eine Aufgabe: nachweisen, wie weit ein Angreifer kommt.
Kein Nebengeschäft, keine Ablenkung - seit 2016 ausschließlich Angriffssimulation für regulierte Institute und KRITIS-Betreiber in DACH, den Nordics und MENA.
- 2016
Exploit Labs GmbH gegründet - Fokus von Tag eins: Penetration Testing & Red Teaming - sonst nichts.
- 2017
Start von dediziertem Red-Team-Training in den USA.
- 2019
Aufbau weiterer Enterprise Red Teaming-Fähigkeiten. Offizieller Cobalt-Strike-Shop - weitere Differenzierung zwischen Penetration Testing und Red Teaming.
- 2021
Beitritt zur ENISA-Arbeitsgruppe zu Threat Landscapes.
- 2022
Ernennung zum Official OffSec Learning & Channel Partner. Aufbau einer Allianz mit SecureIT und Vertiefung der Aktivitäten in Island. Gründung Exploit Labs LLC in Dubai. Weiterer Ausbau der Aktivitäten in Österreich und der Schweiz.
- 2023
ISO 27001 auf Basis von IT-Grundschutz (BSI), Zertifikat BSI-IGZ-0539-2023. Mitglied der FIRST Special Interest Group for Red Teaming. Erstmals qualifiziert sich ein Teammitglied als SANS Trainer - ein Meilenstein unserer Personalentwicklung.
- 2024
Erste offizielle TIBER- und DORA-TLPT-Mandate. Trainingspartnerschaft mit Manufaktur IT Training. Weitere Vertiefung im Bereich physische Penetrationstests.
- 2025 / 2026
OffSec Channel & Learning Partner (DACH, MENA, GCC). Vollumfängliche cyber-physische Red-Team-Einsätze in ganz Europa. Akquirierung von weiteren Regierungsprojekten im Bereich Penetration Testing und Source Code Review. Ausbau unserer Services im Bereich Automated / AI-Pentesting und Pentest as a Service.
ISO 27001 auf Basis von IT-Grundschutz (BSI), Zertifikat BSI-IGZ-0539-2023 Mitglied der FIRST Special Interest Group for Red Teaming
Fokus statt Bauchladen. Reichweite statt Regionalität.
Kein Incident Response. Keine IT-Administration. Kein „machen wir auch“. Wir konzentrieren uns auf einen einzigen Job - Angriffssimulation - und werden darin besser, statt uns als generische Berater zu verzetteln, die „nebenbei auch pentesten“.
Von Reykjavík über Frankfurt bis Dubai: unsere Kunden agieren international. Banken, Versicherer, Regierungsstellen, Fertigung, Logistik, Verteidigung, Gesundheitswesen, Energie - es gibt kaum eine vertikale oder horizontale Branche, in der wir nicht schon eingesetzt waren. Langweilig wird es hier nicht.
Momentaufnahmen aus unseren Standorten und Trainings. Alle Personen wurden bewusst anonymisiert - was zählt, ist der Arbeitsmodus, nicht das Gesicht.






Globale Präsenz. Lokale Souveränität. Keine operativen Silos.
Offensive Security lässt sich nicht von einem generischen Remote-Schreibtisch aus ausführen, wenn Ihre Assets kritische Infrastruktur im Nordatlantik, industrielle IoT-Systeme in der DACH-Region und KI-Ökosysteme der nächsten Generation im Nahen Osten umfassen.
Exploit Labs (XPLT) agiert über drei hochspezialisierte operative Hub-Standorte, die Enterprise-Kunden sowohl tiefe regionale Compliance als auch internationale Threat Intelligence liefern:
Aufgebaut rund um die strengen Compliance-Anforderungen Mitteleuropas. Wir betreuen deutsche Hidden Champions und internationale Industriekonzerne, die DORA, NIS2, KRITIS und TIBER-EU umsetzen. Hier wird unsere Kernmethodik für Deep-Code-Audits, PTaaS und Threat-led Red Teaming verfeinert.
Spezialisiert auf souveräne Resilienz, Unterseekonnektivität und extreme physikalisch-logische Sicherheitsengagements. Wir betreuen Islands wichtige Energie- und Finanzsektoren, führen physische Einbruchssimulationen und Facility-Security-Validierungen unter Bedingungen durch, in denen geografische Isolation absolute Verfügbarkeit erfordert.
Lokal ansässig, um die rasche Einführung next-generation-Infrastruktur in der GCC-Region zu unterstützen. Wir stellen lokale Kapazitäten und technische Tiefe on-demand für Web3/Blockchain-Sicherheit, KI-native System-Penetrationstests und hyperwachsende Enterprise-Ökosysteme bereit.
Durch den Einsatz dedizierter lokaler Talente, unterstützt von unserer internationalen Offensive-Research-Einheit, liefert XPLT genau das, was Enterprise-Beschaffung verlangt: Globale Adversary-Emulation mit souveräner, lokaler Verantwortlichkeit.
Wie wir arbeiten. Was wir messen. Was wir verbessern.
Exploit Labs basiert auf vier Leitprinzipien, die jedes Mandat, jeden Bericht und jede Einstellung bestimmen. Sie sind nicht Deko - sie entscheiden, wie wir arbeiten.
Wir optimieren nicht für Geschwindigkeit oder Volumen. Jedes Ergebnis ist reproduzierbar, jeder Bericht wird geprüft, jedes Mandat ist vertretbar. Wenn wir zwischen schnell und richtig wählen müssen, entscheiden wir uns für richtig.
Jeder bei uns pentestet und trainiert. Nur was Du trainieren kannst, verstehst Du wirklich. Wer will, kann als OffSec-certified Instructor vor Kunden stehen und seine Lieblingskurse weitergeben. Das hält unser Wissen frisch und unsere Kunden auf dem neuesten Stand.
Wir arbeiten in einer cloud-first-Umgebung mit Pentest-Report-Engines und KI-gestützten Tools - aber nur dort, wo sie echten Mehrwert schaffen. Wir folgen dem Hype nicht blind. Der Mensch bleibt verantwortlich für jedes kritische Ergebnis.
Jeder im Team ist eingeladen, den technischen Prozess voranzutreiben: Was können wir besser machen? Wie pentesten wir in zwei Jahren anders als heute? Wir engagieren uns in ENISA, FIRST, OWASP und anderen Formaten, um bewusst über den Tellerrand zu schauen.
Diese vier Prinzipien sind das Rückgrat unserer Kultur. Sie entscheiden darüber, wen wir einstellen, welche Tools wir einsetzen und wie wir ein Mandat abschliessen. Wenn das zu Dir passt, bewirb Dich oder sprich uns an.
Alle, die Exploit Labs mit aufgebaut haben.
Unser herzlicher Dank geht an euch alle! An alle, die diesen Weg in den vergangenen zehn Jahren mit uns gegangen sind - auch an jene, deren Portrait wir nicht mehr auftreiben konnten oder die nie eines zeichnen ließen: Danke. Ihr seid ebenso Teil dieser Geschichte. Und an alle Partner und Kunden, die uns vertraut und diesen Weg mit uns gegangen sind - danke für ein Jahrzehnt Exploit Labs.
160 m² für Events, Workshops und Team-Gatherings.
Unser Penthouse in Frankfurt ist Basis für Kunden-Workshops, Debriefings und alles, was ein Team zusammenhält. Kein Coworking-Schreibtisch, sondern ein Ort mit Charakter.



Fragen rund um das Team.
Was uns als Team ausmacht und wie wir arbeiten.
Remote first. Wir arbeiten nicht nur im Home Office, sondern stellen einen echten Telearbeitsplatz bereit. Reiseanteile liegen meist bei 10-25%. Zusätzlich gibt es ein 160 m² großes Pentest-Penthouse für Events, Team-Gatherings und zum Chillen.
Cloud-first-Umgebung, Pentest-Report-Engines und KI-gestützte Tools dort, wo sie Mehrwert schaffen und Pentest-Arbeit erleichtern, ohne dem Hype blind zu folgen.
Pentest/Red Team plus Training. Nur was Du trainieren kannst, verstehst Du wirklich. Wer will, kann OffSec-certified Instructor für seine Lieblingskurse werden.
Wir reisen zwischen unseren Hotspots Frankfurt, Dubai und Reykjavík. Langweilig wird es hier nicht.
All-around-Pentester. Keine Single-Swim-Lane-Operatoren im Stil von „Ich mache nur Web-App“. Wir suchen neugierige Menschen.
Wir sind in ENISA, FIRST, OWASP und anderen Formaten aktiv und schauen bewusst über den Tellerrand.
Jeder ist eingeladen, den technischen Prozess voranzutreiben: Was können wir besser machen? Wie pentesten wir in zwei Jahren anders als heute?
Unser wichtigster KPI ist Qualität.
Bewirb Dich direkt hier - die Bewerbung landet vertraulich bei frontoffice@xplt.com.