Stand: Juli 2026 · Herstellerangaben können sich ändern

Verglichene Tools lösen oft gar nicht dasselbe Problem. Vor dem Gegenüberstellen von Preisen und Funktionen lohnt der Blick auf die Kategorie:

  • DAST / API-Testing: Laufende APIs werden aktiv auf Schwachstellen geprüft, vor oder bei jedem Deployment (StackHawk, ZAP, Akto, Venedy).
  • Runtime-Schutz: Live-Traffic wird analysiert und Angriffe werden im Betrieb geblockt (Salt).
  • API-Gateways: Im Betrieb werden Regeln durchgesetzt (Auth, Rate Limiting), getestet wird aber nichts (Kong, Tyk).
  • Contract/Design-First: Die API-Spezifikation (OpenAPI) wird auf Konformität und Fehler geprüft (42Crunch).

Die Tools im Überblick

ToolTypAnsatzDeploymentPreis (öffentlich)BOLA/BFLA-Logik-Testing
Salt SecurityRuntimeTraffic-Analyse im BetriebSaaSauf AnfrageErkennung zur Laufzeit
StackHawkDASTCI-Tests, template-/rollenbasiertSaaSab 10 $/User/MoJa, konfigurierte Rollen
42CrunchContract-FirstOpenAPI-Audit + ScanSaaSfrei bis 599 $/Mo, + EnterpriseTeilweise, contract-basiert
AktoAPI-Testingtemplate-/rollenbasiert, 1000+ TestsOSS, self-hosted, CloudOSS frei, Cloud auf AnfrageJa, konfigurierte Rollen
KongGatewayRuntime-EnforcementOSS, self-hosted, SaaSOSS + EnterpriseNein
TykGatewayRuntime-EnforcementOSS, self-hosted, SaaSOSS + EnterpriseNein
OWASP ZAPDASTMuster-Scan, open sourceSelf-hostedKostenlosNur per Scripting
VenedyKI-Agenten-TestingLogik-Testing, Agenten bauen KontextSaaS, EU-gehostetab ~625 €/MoJa, Kernfokus

API-Security-Tools nach Kategorie, Ansatz, Deployment und Preis (Stand Juli 2026)

Wie "echt" ist BOLA-Testing?

BOLA (Broken Object Level Authorization) heißt: Nutzer A kommt an die Objekte von Nutzer B. Um das zu finden, muss ein Tool verstehen, welche Objekte wem gehören, und dann gezielt fremde anfragen. Es gibt zwei Wege:

Template- und rollenbasiert (z.B. Akto, StackHawk): Vorab werden Test-Rollen und Tokens angelegt, mit denen das Tool vorgefertigte Testmuster durchspielt. BOLA wird im konfigurierten Rahmen gefunden, Einrichtungsarbeit ist aber nötig, und was in kein Template passt, wird übersehen.

Agentenbasiert (Venedy): Testnutzer und Kontext werden von KI-Agenten selbst angelegt. Aus dem Verhalten der API wird abgeleitet, welche Objekte wem gehören, und Angriffspfade werden durchprobiert, ohne dass vorher ein Template geschrieben wird.

Beide Wege sind legitim. Der Unterschied liegt im Einrichtungsaufwand und darin, wie gut mehrstufige, untypische Logikfehler gefunden werden.

Ein Beispiel, das den Unterschied zeigt: Bei einer Bestell-API wird bei jedem einzelnen Aufruf sauber die Berechtigung geprüft. Erst durch die Kombination zweier Endpunkte, etwa das Anlegen einer Rechnung über ihre ID und den anschließenden Abruf über einen zweiten, weniger streng geprüften Endpunkt, werden fremde Daten zugänglich. Kein einzelner Request sieht falsch aus, deshalb schlägt ein rein template-basierter Test nicht an.

Die Tools im Kurzprofil

Salt Security - Enterprise-Runtime-Schutz. Stark darin, Angriffe im Live-Traffic zu erkennen und zu blocken. Grenze: Logikfehler werden erst erkannt, wenn sie schon in Produktion sind, keine öffentlichen Preise.

StackHawk - Solides DAST fürs Entwicklungsteam. BOLA, BFLA und IDOR werden aktiv im CI getestet, template- und rollenbasiert. 2026 stark auf KI-Coding-Agenten ausgerichtet. Günstiger Einstieg. Grenze: Testtiefe hängt an guter Konfiguration.

42Crunch - Der Contract-First-Spezialist: Die OpenAPI-Spezifikation wird gegen die OWASP API Top 10 geprüft. Stark im Shift-Left. Grenze: echtes Multi-User-Logik-Testing ist nicht der Kern.

Akto - Der stärkste Vergleichspunkt zu Venedy. Die Open-Source-Edition (MIT) bietet schon viel: API-Discovery, ein Test-Framework mit 1000+ Tests und CI/CD-Integration, self-hostbar. Die BOLA-Prüfungen laufen template- und rollenbasiert: vorgefertigte Testmuster plus von Hand konfigurierte Test-Rollen. Der KI-Agenten- und Governance-Teil ist kostenpflichtig. Grenze gegenüber Venedy: kein EU-Souveränitäts-Versprechen, Einrichtung und Betrieb liegen beim Anwender.

Kong / Tyk - Ausgereifte API-Gateways. Wichtig: Ein Gateway setzt Regeln durch, es testet nicht auf Schwachstellen. Beide ergänzen ein Testing-Tool, ersetzen es nicht.

OWASP ZAP - Der kostenlose Open-Source-Klassiker. Gut für den Einstieg und muster-basierte Scans. Business-Logic-Fehler findet er nur mit erheblichem manuellem Aufwand.

Venedy - KI-Agenten-Testing mit Fokus auf Logikfehler. Ohne vorgefertigte Templates werden Testnutzer und Kontext von den Agenten selbst angelegt und Angriffspfade aus dem API-Verhalten abgeleitet. Bedient wird dialogorientiert über den Agenten, mit Eingriff an jedem Schritt statt über Dashboards und Konfigurationsdateien. EU-souverän gehostet, und Befunde werden nachvollziehbar protokolliert: welcher Agent was und warum entschieden hat. Grenze: SaaS, nicht self-hostbar, und als junges Tool ohne die Plattform-Breite der Enterprise-Anbieter.

Worauf bei der Auswahl zu achten ist

  • Deployment & Datenhaltung: SaaS oder self-hosted? Wird EU-Hosting aus Compliance-Gründen benötigt (DORA, NIS2, DSGVO)?
  • CI/CD-Integration: Läuft der Test bei jedem Deployment automatisch mit, oder nur manuell?
  • Einrichtungsaufwand: Müssen Test-Rollen, Tokens und Seed-Daten selbst gepflegt werden, oder übernimmt das Tool das?
  • Steuerung & Eingriff: Erfolgt die Bedienung über Dashboards und Konfigurationsdateien, oder dialogorientiert über einen Agenten, in den an jedem Schritt eingegriffen werden kann?
  • Logik-Tiefe: Nur Muster-Scan, oder echtes BOLA/BFLA-Testing über mehrere Endpunkte hinweg?
  • False Positives: Wie viel Nacharbeit erzeugt jeder Lauf?
  • Nachvollziehbarkeit: Erklärt das Tool, warum ein Befund einer ist, oder ist es eine Blackbox?

Welches Tool für welchen Fall?

  • Live-Traffic im Betrieb überwachen → Salt
  • Self-Hosting oder Open Source → Akto oder Tyk
  • Günstiges DAST im CI → StackHawk oder ZAP
  • OpenAPI-Spezifikation absichern → 42Crunch
  • KI-gestütztes Logik-Testing, EU-souverän und nachvollziehbarVenedy

Häufige Fragen

Was ist das beste API-Security-Tool?

Es gibt keins. Die Wahl hängt davon ab, ob vor Produktion getestet (DAST), im Betrieb geschützt (Runtime) oder Regeln durchgesetzt werden sollen (Gateway).

Gibt es Open-Source-API-Security-Tools?

Ja, OWASP ZAP und Akto (Community Edition) sind quelloffen, ebenso die Gateways Kong und Tyk.

Welches Tool findet Business-Logic-Fehler wie BOLA?

Aktiv testen das StackHawk, Akto und Venedy. StackHawk und Akto template- und rollenbasiert, Venedy agentenbasiert. Salt erkennt sie zur Laufzeit. Gateways und reine Scanner nicht.

Quellen

Weiterlesen