Web-Agentur und Security-Dienstleister schieben Verantwortung hin und her. Nach dem Launch fehlt oft der nächste Schritt zur Härtung — oder Security wird in Marketing-Floskeln ertränkt. Entscheider zahlen zweimal: einmal für die Site, einmal für die Klärung.
Webdesign und Cybersecurity — aus einer Hand, ohne Angstmarketing.
Viele Unternehmen brauchen beides: eine Präsenz, die verkauft, und ein realistisches Bild ihrer digitalen Angriffsfläche. SHELL-AFFECT verbindet Premium-Webdesign mit optionalen Cybersecurity-Leistungen — klar getrennt, ehrlich priorisiert. Kein Security-Theater im Hero, kein Vermischen von Deliverables, eine Verantwortungslinie wenn Sie beides wollen.
- Zwei Scopes
- DNS-TXT vor Security-Arbeit
- Reihenfolge klar
Beispiel-Szenario (anonymisiert)
Ein SaaS-Startup relauncht die Marketing-Site und fragt „Security inklusive“. Wir schneiden: (1) Website-Scope mit Anfragepfad und Abnahme, (2) optional CASP Lite nach DNS-TXT für die Primär-Domain, (3) kein Pentest im Website-Preis. Security-Badge im Hero entfällt; stattdessen ehrlicher Footer-Hinweis und Link zur Security-Übersicht. Zwei Verträge, eine Ansprechlinie — keine Vermischung der Deliverables. Die Zahlen und Namen sind anonymisiert; der Ablauf entspricht typischen Projekten.
Web und Security aus einer Verantwortungslinie spart Fingerzeig — aber nur, wenn Scopes ehrlich getrennt bleiben. Wir lehnen „Security inklusive Website“ ohne Methode und Autorisierung ab.
Job dieser Seite: Nur Hybrid-Schnitt: zwei Scopes, eine Verantwortungslinie. Ersetzt weder Webdesign-Hub noch CASP-Vergleichsseiten.
Entscheidungsbaum: Web, Security oder beides?
Grobe Orientierung — final im Gespräch:
- 01
Nur Anfragen/Marke
→ Website-Scope zuerst; Security später optional.
- 02
Unklare Outside-in-Exposition
→ CASP nach Autorisierung, getrennt vom Web-Build.
- 03
Aktive Validierung nötig
→ Pentest mit RoE — nicht „im Webpaket verstecken“.
- 04
Kontrollen/Prozesse
→ IT-Sicherheitsaudit, eigener Scope.
- 05
Beides jetzt
→ Zwei Scopes, zwei Abnahmen, eine Koordination.
- 06
Alles inklusive ohne Grenzen
→ Nein — unseriös und nicht lieferbar.
Zwei Silos, doppelte Reibung
Wenn Entscheider Web und Risiko nicht in zwei Silos spalten wollen. Oder wenn nach dem Launch Härtung, Audit oder CASP anstehen — ohne neue Agentur-Suche.
Nicht für Sie, wenn…
- Sie wollen Security-Buzzwords im Hero ohne echten Scope
- Sie erwarten, dass Webdesign ein Audit oder Pentest ersetzt
- Sie brauchen nur Security und keine Online-Präsenz
Web + Security: woran Sie uns erkennen — und worauf Sie achten sollten.
„Website inkl. Security“ klingt gut und ist oft leer: Badge im Footer, kein Scope, keine Autorisierung. Wir verbinden Web und optional Security aus einer Hand — aber mit getrennten Scopes und ehrlichem Nein, wenn etwas vermischt würde.
So unterscheiden wir uns beim Hybrid-Pfad
Zwei Scopes, eine Verantwortungslinie
Marketing-Site und CASP/Audit/Pentest sind getrennt liefer- und abnehmbar — aber nicht zwei Silos mit Fingerzeig.
Kein Security-Theater im Hero
Angstmarketing auf der Marketing-Site lehnen wir ab. Security folgt Autorisierung und eigenem Auftrag.
Web zuerst, wenn Anfragen das Ziel sind
Wir priorisieren ehrlich: oft Präsenz und Anfragepfad vor optionaler Härtung — nicht alles gleichzeitig unklar.
Founder-led, freiberuflich klar
Keine „Agentur mit 50 Consultants“-Fassade. Grenzen und Kapazität werden gesagt.
Worauf Sie achten sollten, wenn Web und Security zusammen verkauft werden
- „Security inklusive“ ohne zu sagen: Scan, Audit, Pentest oder nur ein Siegel
- Aktive Tests ohne schriftliche Freigabe im Website-Vertrag versteckt
- Ein Pauschalpreis für Design + „Hacken“ ohne Methodentrennung
- Angst-Copy auf der Marketing-Site statt klarer nächster Schritte
- Keine DNS-TXT-/Autorisierungslogik für Outside-in-Arbeit
- Versprechen, die Website ersetze ein Audit oder Pentest
Enthalten vs. bewusst nicht (Web & Security)
Typische Hybrid-Grenzen:
- Machen wir / enthalten
Website-Scope eigenständig abnehmbar
- Machen wir / enthalten
Security optional mit eigenem Scope (z. B. CASP nach DNS-TXT)
- Machen wir / enthalten
Klare Empfehlung, ob beides jetzt nötig ist oder gestaffelt
- Machen wir nicht / ausgeschlossen
Security-Deliverables still in den Website-Preis mischen
- Machen wir nicht / ausgeschlossen
Unautorisierte Scans „kurz mitmachen“
- Machen wir nicht / ausgeschlossen
Garantie, dass die Site „sicher“ oder audit-äquivalent ist
Wenn Sie Web und Risiko ehrlich getrennt und anschlussfähig wollen: Briefing mit Fokus-Angabe. Wenn Sie ein Bundle ohne Grenzen wollen, passen wir nicht.
Was Sie bekommen, was Sie tragen, wie wir abschließen.
Planbarer Scope — kein offenes Stundenfass und keine Schein-48-Stunden-Versprechen.
Was live geht
Verkaufende Präsenz + optional realistische Outside-in-Sicherheitsperspektive.
Warum planbar
Getrennte Scopes, ehrliche Grenzen, dokumentierte nächste Schritte pro Pfad.
Wann Nutzen entsteht
Web-Ziel zuerst; Security nur wenn priorisiert — kein erzwungenes Bundle.
Was Sie tragen
Eine Verantwortungslinie, wenn Sie beides buchen — ohne doppelte Onboarding-Hölle.
Praktischer Nutzen für Sie.
Eine Verantwortung
Weniger Fingerzeig zwischen „die Web-Leute“ und „die Security-Leute“.
Ehrliche Trennung
Marketing-Site bleibt Marketing-Site. Security-Scope wird nicht in den Hero gezwungen.
Anschlussfähig
Von der Online-Präsenz zu CASP, Audit oder Pentest — wenn es fachlich passt.
Kernlieferung und was drumherum sitzt.
Premium-Webdesign / Online-Präsenz
Anfragen, Trust und Abnahme wie in den anderen Web-Pfaden.
CASP (Cyber Attack Surface Profiling)
Outside-in Sichtbarkeit — nur mit Autorisierung und eigenem Scope.
Audit / Penetration Test
Nach Freigabe und Domänen-Berechtigung — nie als Marketing-Add-on im Dark.
Klare Deliverable-Grenzen
Dokumentation und nächste Schritte pro Pfad — ohne vermischte Abnahme.
Mögliche Kombinationen
- Premium-Webdesign / Online-Präsenz
- Optional: Cyber Attack Surface Profiling (CASP)
- Optional: IT-Sicherheitsaudit oder Penetration Test nach Freigabe
- Klare Dokumentation und nächste Schritte pro Pfad
Typischer Einstieg
Web-Ziel
Anfragen und Marke zuerst — ohne Security-Theater.
Risiko-Gespräch
Optional: was Outside-in sichtbar ist, was priorisiert werden sollte.
Getrennte Scopes
Web-Projekt und Security-Leistung klar geschnitten.
Umsetzung
Beide Pfade mit Abnahme — ohne Vermischung der Deliverables.
Einwände — ehrlich beantwortet.
Muss jedes Webprojekt Security buchen?
Nein. Security ist optional und folgt eigenem Scope. Die Website steht für sich.
Ersetzt Webdesign ein Security-Audit?
Nein. Design und Build sind kein Ersatz für autorisierte Prüfungen. Wir machen den Unterschied transparent.
Was ist CASP bei euch?
Ein passives Outside-in Profiling der Angriffsfläche für autorisierte Domains — kein Ersatz für Pentest und kein Angstmarketing-Produkt.
Wie starte ich, wenn beides relevant ist?
Briefing mit Fokus-Angabe: Web, Security oder beides. Wir schneiden die Scopes; Cyber-Details auch unter Cybersecurity.
Können wir beides in einem Kickoff klären?
Ja. Die Scopes und Verträge bleiben trotzdem getrennt, damit Abnahme und Haftung klar sind.
Ersetzt die neue Website ein Security-Audit?
Nein. Design und Build sind kein Ersatz für autorisierte Prüfungen.
Web & Security klären
Sagen Sie, ob der Fokus Web, Security oder beides ist — wir schneiden den Scope ehrlich und getrennt.