Zum Inhalt springen
Exploit Labs
2016 - 2026

Ein Jahrzehnt Offensive Security.

Zehn Jahre. Eine Aufgabe: nachweisen, wie weit ein Angreifer kommt.

Kein Nebengeschäft, keine Ablenkung - seit 2016 ausschließlich Angriffssimulation für regulierte Institute und KRITIS-Betreiber in DACH, den Nordics und MENA.

Ein Jahrzehnt im Aufbau
  1. 2016

    Exploit Labs GmbH gegründet - Fokus von Tag eins: Penetration Testing & Red Teaming - sonst nichts.

  2. 2017

    Start von dediziertem Red-Team-Training in den USA.

  3. 2019

    Aufbau weiterer Enterprise Red Teaming-Fähigkeiten. Offizieller Cobalt-Strike-Shop - weitere Differenzierung zwischen Penetration Testing und Red Teaming.

  4. 2021

    Beitritt zur ENISA-Arbeitsgruppe zu Threat Landscapes.

  5. 2022

    Ernennung zum Official OffSec Learning & Channel Partner. Aufbau einer Allianz mit SecureIT und Vertiefung der Aktivitäten in Island. Gründung Exploit Labs LLC in Dubai. Weiterer Ausbau der Aktivitäten in Österreich und der Schweiz.

  6. 2023

    ISO 27001 auf Basis von IT-Grundschutz (BSI), Zertifikat BSI-IGZ-0539-2023. Mitglied der FIRST Special Interest Group for Red Teaming. Erstmals qualifiziert sich ein Teammitglied als SANS Trainer - ein Meilenstein unserer Personalentwicklung.

  7. 2024

    Erste offizielle TIBER- und DORA-TLPT-Mandate. Trainingspartnerschaft mit Manufaktur IT Training. Weitere Vertiefung im Bereich physische Penetrationstests.

  8. 2025 / 2026

    OffSec Channel & Learning Partner (DACH, MENA, GCC). Vollumfängliche cyber-physische Red-Team-Einsätze in ganz Europa. Akquirierung von weiteren Regierungsprojekten im Bereich Penetration Testing und Source Code Review. Ausbau unserer Services im Bereich Automated / AI-Pentesting und Pentest as a Service.

Zehn Jahre in Zahlen
10
Jahre Offensive Security
200+
Unternehmen & Institute in DACH, Nordics & MENA
3
Kontinente · Frankfurt · Dubai · Reykjavík
25+
Jahre kombinierte Pentest- & Red-Team-Erfahrung
BSI
ISO 27001 auf Basis IT-Grundschutz, Zertifikat BSI-IGZ-0539-2023
OffSec
OffSec Official Channel & Learning Partner
BSI-Prüfsiegel: ISO 27001 auf Basis von IT-Grundschutz, Zertifikat BSI-IGZ-0539-2023

ISO 27001 auf Basis von IT-Grundschutz (BSI), Zertifikat BSI-IGZ-0539-2023 Mitglied der FIRST Special Interest Group for Red Teaming

Was uns unterscheidet

Fokus statt Bauchladen. Reichweite statt Regionalität.

Ein Handwerk. Kein Bauchladen.
Nur Penetration Testing, Red Teaming und die passende Ausbildung.

Kein Incident Response. Keine IT-Administration. Kein „machen wir auch“. Wir konzentrieren uns auf einen einzigen Job - Angriffssimulation - und werden darin besser, statt uns als generische Berater zu verzetteln, die „nebenbei auch pentesten“.

Internationale Exposition
Island, Europa, VAE - Hidden Champions, RegTech, GovTech, KRITIS. Und alles, was dazwischen liegt.

Von Reykjavík über Frankfurt bis Dubai: unsere Kunden agieren international. Banken, Versicherer, Regierungsstellen, Fertigung, Logistik, Verteidigung, Gesundheitswesen, Energie - es gibt kaum eine vertikale oder horizontale Branche, in der wir nicht schon eingesetzt waren. Langweilig wird es hier nicht.

Aus dem Alltag - stilisiert

Momentaufnahmen aus unseren Standorten und Trainings. Alle Personen wurden bewusst anonymisiert - was zählt, ist der Arbeitsmodus, nicht das Gesicht.

OSCP-Trainingsraum, stilisiert
Boardroom Dubai, stilisiert
Terrasse Frankfurt, stilisiert
Kunden-Briefing, stilisiert
Dämmerung über der Rhein-Main-Region
Bürohund
Globale Präsenz

Globale Präsenz. Lokale Souveränität. Keine operativen Silos.

Offensive Security lässt sich nicht von einem generischen Remote-Schreibtisch aus ausführen, wenn Ihre Assets kritische Infrastruktur im Nordatlantik, industrielle IoT-Systeme in der DACH-Region und KI-Ökosysteme der nächsten Generation im Nahen Osten umfassen.

Exploit Labs (XPLT) agiert über drei hochspezialisierte operative Hub-Standorte, die Enterprise-Kunden sowohl tiefe regionale Compliance als auch internationale Threat Intelligence liefern:

DACH
Engineering & Regulatory Hub

Aufgebaut rund um die strengen Compliance-Anforderungen Mitteleuropas. Wir betreuen deutsche Hidden Champions und internationale Industriekonzerne, die DORA, NIS2, KRITIS und TIBER-EU umsetzen. Hier wird unsere Kernmethodik für Deep-Code-Audits, PTaaS und Threat-led Red Teaming verfeinert.

Island
Critical Infrastructure & Physical OffSec Hub

Spezialisiert auf souveräne Resilienz, Unterseekonnektivität und extreme physikalisch-logische Sicherheitsengagements. Wir betreuen Islands wichtige Energie- und Finanzsektoren, führen physische Einbruchssimulationen und Facility-Security-Validierungen unter Bedingungen durch, in denen geografische Isolation absolute Verfügbarkeit erfordert.

VAE
Frontier Tech & Sovereign Security Sister Company

Lokal ansässig, um die rasche Einführung next-generation-Infrastruktur in der GCC-Region zu unterstützen. Wir stellen lokale Kapazitäten und technische Tiefe on-demand für Web3/Blockchain-Sicherheit, KI-native System-Penetrationstests und hyperwachsende Enterprise-Ökosysteme bereit.

Durch den Einsatz dedizierter lokaler Talente, unterstützt von unserer internationalen Offensive-Research-Einheit, liefert XPLT genau das, was Enterprise-Beschaffung verlangt: Globale Adversary-Emulation mit souveräner, lokaler Verantwortlichkeit.

Teamwerte & Prozesse

Wie wir arbeiten. Was wir messen. Was wir verbessern.

Exploit Labs basiert auf vier Leitprinzipien, die jedes Mandat, jeden Bericht und jede Einstellung bestimmen. Sie sind nicht Deko - sie entscheiden, wie wir arbeiten.

KPI Nummer 1
Qualität ist die einzige Kennzahl, die zählt.

Wir optimieren nicht für Geschwindigkeit oder Volumen. Jedes Ergebnis ist reproduzierbar, jeder Bericht wird geprüft, jedes Mandat ist vertretbar. Wenn wir zwischen schnell und richtig wählen müssen, entscheiden wir uns für richtig.

Doppelrolle
Operator und Instructor. Dieselbe Person.

Jeder bei uns pentestet und trainiert. Nur was Du trainieren kannst, verstehst Du wirklich. Wer will, kann als OffSec-certified Instructor vor Kunden stehen und seine Lieblingskurse weitergeben. Das hält unser Wissen frisch und unsere Kunden auf dem neuesten Stand.

Tooling
Cloud-first, KI-gestützt, menschlich entschieden.

Wir arbeiten in einer cloud-first-Umgebung mit Pentest-Report-Engines und KI-gestützten Tools - aber nur dort, wo sie echten Mehrwert schaffen. Wir folgen dem Hype nicht blind. Der Mensch bleibt verantwortlich für jedes kritische Ergebnis.

Kontinuierliche Verbesserung
Wir verbessern unseren Prozess, bevor wir unseren Umsatz skalieren.

Jeder im Team ist eingeladen, den technischen Prozess voranzutreiben: Was können wir besser machen? Wie pentesten wir in zwei Jahren anders als heute? Wir engagieren uns in ENISA, FIRST, OWASP und anderen Formaten, um bewusst über den Tellerrand zu schauen.

Diese vier Prinzipien sind das Rückgrat unserer Kultur. Sie entscheiden darüber, wen wir einstellen, welche Tools wir einsetzen und wie wir ein Mandat abschliessen. Wenn das zu Dir passt, bewirb Dich oder sprich uns an.

Leadership
CEO / Founder
Johannes Schönborn
Advisory Board Member
Ron Yeatman
CFO
Maja Schönborn
Die Menschen hinter dem Jahrzehnt

Alle, die Exploit Labs mit aufgebaut haben.

Karikatur eines Exploit-Labs-TeammitgliedsKarikatur eines Exploit-Labs-TeammitgliedsKarikatur eines Exploit-Labs-TeammitgliedsKarikatur eines Exploit-Labs-TeammitgliedsKarikatur eines Exploit-Labs-TeammitgliedsKarikatur eines Exploit-Labs-TeammitgliedsKarikatur eines Exploit-Labs-TeammitgliedsKarikatur eines Exploit-Labs-TeammitgliedsKarikatur eines Exploit-Labs-TeammitgliedsKarikatur eines Exploit-Labs-TeammitgliedsKarikatur eines Exploit-Labs-TeammitgliedsKarikatur eines Exploit-Labs-TeammitgliedsKarikatur eines Exploit-Labs-TeammitgliedsKarikatur eines Exploit-Labs-TeammitgliedsKarikatur eines Exploit-Labs-TeammitgliedsKarikatur eines Exploit-Labs-TeammitgliedsKarikatur eines Exploit-Labs-TeammitgliedsKarikatur eines Exploit-Labs-TeammitgliedsKarikatur eines Exploit-Labs-TeammitgliedsKarikatur eines Exploit-Labs-TeammitgliedsKarikatur eines Exploit-Labs-TeammitgliedsKarikatur eines Exploit-Labs-TeammitgliedsKarikatur eines Exploit-Labs-TeammitgliedsKarikatur eines Exploit-Labs-TeammitgliedsKarikatur eines Exploit-Labs-Teammitglieds

Unser herzlicher Dank geht an euch alle! An alle, die diesen Weg in den vergangenen zehn Jahren mit uns gegangen sind - auch an jene, deren Portrait wir nicht mehr auftreiben konnten oder die nie eines zeichnen ließen: Danke. Ihr seid ebenso Teil dieser Geschichte. Und an alle Partner und Kunden, die uns vertraut und diesen Weg mit uns gegangen sind - danke für ein Jahrzehnt Exploit Labs.

Pentest-Penthouse

160 m² für Events, Workshops und Team-Gatherings.

Unser Penthouse in Frankfurt ist Basis für Kunden-Workshops, Debriefings und alles, was ein Team zusammenhält. Kein Coworking-Schreibtisch, sondern ein Ort mit Charakter.

Loft im Pentest-Penthouse mit langem Tisch und Blick auf die Frankfurter Skyline
Der Loft: ein Tisch, an dem das ganze Team plus Gäste Platz findet - Debriefings, Reviews, gemeinsames Kochen.
Workshop-Raum mit Laptops und Großbildschirm für Hands-on-Trainings
Workshop-Setup für bis zu 12 Teilnehmende: Hands-on-Labs, GOAD-Sessions und interne Technik-Deep-Dives.
Dachterrasse des Penthouse bei Dämmerung mit Lounge-Möbeln
Die Dachterrasse: wo Team-Gatherings enden und die besten Ideen für den nächsten Angriffspfad entstehen.
Arbeiten bei XPLT

Fragen rund um das Team.

Was uns als Team ausmacht und wie wir arbeiten.

Wie arbeitet das Team?

Remote first. Wir arbeiten nicht nur im Home Office, sondern stellen einen echten Telearbeitsplatz bereit. Reiseanteile liegen meist bei 10-25%. Zusätzlich gibt es ein 160 m² großes Pentest-Penthouse für Events, Team-Gatherings und zum Chillen.

Wie sieht das technische Setup aus?

Cloud-first-Umgebung, Pentest-Report-Engines und KI-gestützte Tools dort, wo sie Mehrwert schaffen und Pentest-Arbeit erleichtern, ohne dem Hype blind zu folgen.

Was bedeutet die Doppelrolle?

Pentest/Red Team plus Training. Nur was Du trainieren kannst, verstehst Du wirklich. Wer will, kann OffSec-certified Instructor für seine Lieblingskurse werden.

Wo arbeiten wir?

Wir reisen zwischen unseren Hotspots Frankfurt, Dubai und Reykjavík. Langweilig wird es hier nicht.

Wen suchen wir?

All-around-Pentester. Keine Single-Swim-Lane-Operatoren im Stil von „Ich mache nur Web-App“. Wir suchen neugierige Menschen.

Wie engagiert sich das Team?

Wir sind in ENISA, FIRST, OWASP und anderen Formaten aktiv und schauen bewusst über den Tellerrand.

Wie verbessern wir uns?

Jeder ist eingeladen, den technischen Prozess voranzutreiben: Was können wir besser machen? Wie pentesten wir in zwei Jahren anders als heute?

Was ist der wichtigste KPI?

Unser wichtigster KPI ist Qualität.

Klingt das nach Dir?

Bewirb Dich direkt hier - die Bewerbung landet vertraulich bei frontoffice@xplt.com.

Bewerbung · Arbeiten bei XPLT