Leistungen

Was wir machen, im Detail.

Jedes Engagement beginnt mit einem 20-minütigen Discovery-Call. Sie gehen mit einer klaren Build- oder No-Build-Empfehlung raus, bevor Geld fließt.

01

KI-Integration

Wir binden KI dort ein, wo sie messbar wirkt: in Produkte, Workflows und Kundensysteme. RAG über Ihre Daten, Agenten für wiederkehrende Entscheidungen, Evaluationen, bevor etwas live geht. Am Ende steht ein Feature, das Ihr Team betreiben kann. Keine Demo, die danach im Figma-Ordner liegt. Und weil wir selbst Security-Research betreiben, prüfen wir jede KI-Fläche zusätzlich auf Prompt-Injection und Daten-Leaks.

Was dabei ist

  • RAG-Pipelines über Ihre Datenquellen
  • Agenten für wiederkehrende Entscheidungen
  • Evaluationen und Guardrails vor dem Go-live
  • Prompt-Injection- und Leak-Tests für jede KI-Fläche
  • Handoff, den Ihr Team ohne uns fahren kann
02

Ops-Automatisierung

Wir bauen die Verbindungen zwischen Ihren Systemen: Importe, Syncs, Schedules, event-getriebene Jobs. Die Regeln laufen im Code, nicht in der Mailbox. Wenn etwas schiefgeht, sehen Sie es, bevor der Kunde es merkt. Jede Pipeline kommt mit Retry-Logik, Alerting und einer Doku, die Ihr Team ohne uns weiterführt.

Was dabei ist

  • CSV-, API- und Webhook-Pipelines
  • Scheduled und event-getriebene Jobs
  • Retry-Logik und Alerting ab Tag eins
  • Monitoring, das Alarm schlägt, bevor es wehtut
  • Monatliche Kapazität für neue Engpässe
03

Supplier-Daten & Kataloge

Excel rein, saubere Daten raus: Wir erkennen Lieferanten, Artikel und Preislisten automatisch und spielen sie in Shopware, Shopify oder Ihr ERP. Neue Lieferanten im gleichen Format kommen ohne Code-Änderung dazu. Bei SØR ging Supplier-Onboarding von Stunden auf Minuten. Dieselbe Engine läuft dort heute in Produktion.

Was dabei ist

  • Automatische Erkennung von Lieferant, Format und Saison
  • Normalisierung in ein kanonisches Datenmodell
  • Preis- und Saison-Logik pro Lieferant
  • Import in Shopware, Shopify oder ERP
  • Neue Lieferanten ohne Code-Änderung
04

E-Invoicing-Compliance

Die deutsche B2B-E-Rechnungs-Pflicht ist in Kraft. Wir implementieren die Erzeugung und den Import strukturierter Rechnungen, prüfen die Konformität und liefern die Evidenz für Ihren Auditor. Keine manuelle Formatierung, kein Risiko beim Prüfen. Auch relevant, wenn Sie als internationales Unternehmen an deutsche B2B-Kunden rechnen.

Was dabei ist

  • Erzeugung und Import von ZUGFeRD und XRechnung
  • Konformitätsprüfung gegen EN 16931
  • Anbindung an Ihr ERP oder Billing
  • Evidenz-Export für Audits
06

AI-Content-Pipelines

Wir bauen Pipelines, die Content produzieren: LinkedIn-Carousels aus einem Brief, belegte Skripte, renderte Videos. Formatregeln und Quellenpflicht laufen im Code, nicht in der Disziplin. Drei Posts pro Woche ohne Designer im Loop.

Was dabei ist

  • Brief als Single Source of Truth
  • Validierte Ausgabe: PDF, PNG, einfügbereiter Text
  • Jede Aussage mit Zitat und Quelle
  • Scheduling-Anbindung an Ihr Vault oder CMS
07

Web & Produkt-Builds

Vom Support-Portal bis zur Vergleichsplattform: Wir bauen Web-Apps End-to-End, mit Auth, Billing, CI/CD und einem Deploy-Pfad, den Ihr Team übernehmen kann. Eigene Produkte wie Ticketeil und MoveKlar zeigen, was möglich ist, wenn jemand die ganze Stange baut. Security-Review inklusive: AuthZ, Secrets, Egress.

Was dabei ist

  • Next.js + TypeScript, production-ready
  • Auth, Stripe, API-Integrationen
  • CI/CD und Deploy-Pfad inklusive
  • Security-Review: AuthZ, Secrets, Egress
08

Cybersecurity & Offensive Security

Wir prüfen Ihre APIs und Infrastruktur, wie ein Angreifer es täte: AuthZ- und IDOR-Tests, SSRF- und Egress-Audits, Konfigurations-Reviews über alle Domains. Unsere eigene Bug-Bounty-Arbeit hat anerkannte Schwachstellen bei Vercel und Exness aufgedeckt: ein SSRF, der Egress-Controls umging und Cloud-signierte OIDC-Tokens leakte (High), ein Account-Enumerations-Oracle in einer Trading-Plattform und eine Infrastruktur-Konfigurations-Offenlegung über 57 Domains. Dieses Denken bringen wir in jedes Review.

Was dabei ist

  • Security-Review von APIs, Auth und Infrastruktur
  • IDOR-, SSRF- und Egress-Audits
  • Konfigurations-Review über alle Domains und Subdomains
  • Threat-Model und priorisierter Remediation-Plan
  • Bug-Bounty-erprobte Methodik, verantwortungsvolle Offenlegung

So arbeiten wir

01

Discovery-Call

20 Minuten. Wir schauen uns Ihren Prozess gemeinsam an, Sie gehen mit einer klaren Empfehlung raus: Build oder kein Build, und was es kostet.

02

Fester Scope

Geschriebener Scope, fester Preis, definierter Outcome. Keine offenen Rechnungen.

03

Build & Ship

Produktionslieferung in Ihrem Stack, mit Doku und Deploy-Pfad.

04

Handoff

Ihr Team übernimmt. Auf Wunsch bleiben wir als Retainer für den nächsten Engpass.

Starten Sie mit einem Discovery-Call

20 Minuten, keine Folien, keine Verpflichtung. Sie gehen mit einer klaren Empfehlung raus.