Brantschen Labs

System- und Security-Consulting · Bern & Wallis

Wir bauen es.
Wir sichern es.
Wir halten es
am Laufen.

Brantschen Labs plant, betreibt und verteidigt die Systeme, auf die ein Unternehmen wirklich angewiesen ist — Linux‑ und Windows‑Umgebungen, private Netze, Webplattformen und die Blockchain‑Protokolle, die echte Werte bewegen.

Ein Befund, der nicht reproduzierbar ist, ist kein Befund. Ein System, das nicht überwacht wird, läuft nicht.

Infrastruktur‑Gespräch vereinbaren Security Review anfragen

MONITORED

01Sparte Systeme

Leistungen

Bauen. Absichern. Betreiben.

Drei Praxisfelder, ein Ingenieur. System- und Security-Consulting — vom einzelnen adversarialen Review bis zur vollen Verantwortung für die Systeme selbst.

01

Bauen

Systeme, die es gestern noch nicht gab.

  • Infrastruktur & Rechenzentrum

    Serverräume, Racking und Virtualisierungsplattformen auf Proxmox, VMware oder Hyper‑V. Neue Umgebungen, Migrationen und Konsolidierungen — Linux‑ und Windows‑Server, provisioniert als Code.

  • Web & Applikationen

    Websites und Webplattformen von A bis Z — Gestaltung, Umsetzung und Hosting auf Infrastruktur, die wir selbst betreiben.

  • Web3 & Smart Contracts

    Solana‑Programme und EVM‑Contracts, SPL‑ und Token‑2022‑Launches, NFT‑ und Metaplex‑Integrationen, Wallet‑Frontends.

  • Automatisierung & AI Engineering

    Interne Werkzeuge, Agenten‑Pipelines und geplante Analysen, die einen Experten‑Workflow abbilden.

02

Absichern

Weil es sonst jemand anderes versucht.

  • Protokollforschung & Audit

    Smart‑Contract‑ und Validator‑Client‑Review für Solana, EVM, Move, Substrate und Cosmos — als lauffähiger Exploit, nicht als Checkliste.

  • Infrastruktur‑Sicherheitsreview

    Härtung, Konfigurations‑ und Expositionsaudits, Zugriffs‑ und Secrets‑Handling für die Umgebung, die Sie bereits betreiben.

  • Applikations‑Sicherheitsreview

    Webapplikationen, APIs und die Identität davor — derselbe Beweismasstab wie beim Protokoll, kein Scannerbericht.

  • IT- und Security-Beratung

    Threat Modelling, Offenlegungsprozesse, Incident Response und IT-Beratung — die Kontrollen, die einen Auditbericht am Montag umsetzbar machen.

03

Betreiben

Die Hälfte, die über das Überleben entscheidet.

  • Linux- & Windows-Betrieb

    Die Hosts, auf denen der Rest läuft. Linux- und Windows-Server, Verzeichnisdienst und Patch-Takt — betrieben, als wären sie unsere.

  • Netzwerk & Konnektivität

    Segmentierung, Firewalling und privater Mesh‑Zugriff ohne Hersteller‑Portal.

  • Betrieb & Resilienz

    Monitoring, Alerting, Patching, Log‑Aufbewahrung und Backup — mit Restores, die tatsächlich geübt werden.

  • Validator‑ & Node‑Betrieb

    Solana‑ und EVM‑Nodes, RPC‑Endpunkte und Staking‑Infrastruktur — betrieben von der Person, die diese Software beruflich auditiert.

  1. 01

    Auftrag

    Was drin ist, was raus ist, wie der Beweis aussieht.

  2. 02

    Arbeit

    Bauen, absichern oder betreiben — Sie sprechen mit der Person, die es tut.

  3. 03

    Beweis

    Ein laufender Exploit, ein Restore-Test, oder ein System, das oben bleibt.

  4. 04

    Übergabe

    Notizen, Diagramme und der Zugang, es ohne uns zu fahren.

Infrastruktur

Der Stack, den wir betreiben

Infrastruktur für kleine Teams — gebaut, um von den Leuten betrieben und verstanden zu werden, denen sie gehört. Nicht von einem Supportvertrag.

Netzwerkumgebung: Internet, Firewall und VPN, Switch und VLANs, Virtualisierung, Linux- und Windows-VMs, Storage, Client-Infrastruktur
  1. INTERNET
  2. FIREWALL / VPN
  3. SWITCH / VLANS
  4. VIRTUALISIERUNG
  5. LINUX- / WINDOWS-VMs
  6. STORAGE / BACKUP
  7. CLIENT-INFRA
Eine typische Umgebung für kleine Teams: virtualisiert, segmentiert, überwacht, wiederherstellbar.
Plattform

Linux · Windows Server · Proxmox VE · VMware vSphere · Hyper‑V · Citrix · Docker

Netzwerk

Cisco · Fortinet · VLAN · SD‑WAN · MPLS · 802.1X · WireGuard · nginx

Security

Sophos · OPNsense · PKI · SIEM · Entra ID · SSO · Härtung

Cloud

Microsoft 365 · Azure IaaS / PaaS · Hybride Identität

Storage

SAN / NAS · NetApp · Veeam · Backup & DR

Code

PowerShell · Python · Terraform · Rust · Go · TypeScript · React

Web3

Solana / SVM · Anchor · EVM / Solidity · Foundry · Metaplex · Sui & Move · Substrate

Compute & Virtualisierung

Bare‑Metal und virtualisierte Linux‑ und Windows‑Server auf Proxmox, VMware oder Hyper‑V. Kapazitätsplanung, Härtung, Patch‑Disziplin.

Netzwerk

VLAN‑Segmentierung, Firewalls, privates Mesh (WireGuard/Tailscale), Reverse Proxies und TLS‑Terminierung.

Storage & Backup

Redundanter Speicher, Snapshots, Offsite‑Kopien und Restores, die tatsächlich geübt werden.

Identität & Zugriff

SSH‑Key‑ und Zertifikatsverwaltung, Least‑Privilege‑Konten, Secrets‑Handling, auditierter Admin‑Zugriff.

Container & Dienste

Docker und Compose, Dienst‑Isolation, Health Checks, unterbrechungsfreie Neustarts, private Registries.

Datenbanken

PostgreSQL und Redis: Tuning, Replikation, Migrationen, Point‑in‑Time‑Recovery.

Observability

Metriken, strukturierte Logs, Uptime‑ und Zertifikatsüberwachung, Alarmierung mit Rücksicht auf Arbeitszeiten.

Automatisierung & CI

Infrastructure as Code, Deployment‑Pipelines, geplante Jobs mit echter Fehlermeldung.

02Sparte Sicherheit

Sicherheitsübersicht

Gemeldet, behoben, ausgeliefert

Ausgewählte Befunde, jeweils über den Sicherheitskanal des Projekts gemeldet und vor der Veröffentlichung behoben.

Adversariale Forschung läuft als eigene Sparte — mit eigener Methode und eigenem Beweismassstab. Befunde gehen über den Sicherheitskanal des jeweiligen Projekts und werden vor der Veröffentlichung behoben. Die Liste unten ist das Ergebnis.

PERIMETERPROTOKOLLRUNTIME
ProgrammBefundStatus
MetaplexEin fehlender Signer‑Check beim Execution Delegate erlaubte es, einen Delegate für beliebige Agent Assets zu fälschen und den Asset Signer zu leeren.Behoben
Anza / AgaveZwei unbegrenzte, bis zum Root gehaltene Gossip‑Vote‑Maps, mit einem einzigen Vote‑Account minimaler Stake bis zum Kernel‑OOM treibbar — entfernte Speichererschöpfung (GHSA‑pr3x).Fix ausgeliefert — alle Cluster
SPL Token‑2022State‑Korruption, die eingezahlte SOL dauerhaft sperrt (GHSA‑4h56).Behoben
Nervos CKBKritischer Deserialisierungsfehler im DAO‑Withdrawal‑Pfad.Behoben
LedgerBefund in der Stellar‑Applikation (BBP‑69).Behoben
ConfluxCross‑SDK‑Differenz: Das Go‑SDK signierte EIP‑1559‑Transaktionen mit Priority Fee gleich Max Fee.Behoben

Weitere Offenlegungen unterliegen einer koordinierten Sperrfrist oder laufen noch; sie werden nach Abschluss ergänzt.

Security Review anfragen

Die Person

Mit wem Sie arbeiten

Ich bin Tobias Brantschen. Brantschen Labs ist meine Praxis — ein Ingenieur, keine Zwischenebene.

Termine vor Ort in Bern und im Wallis. Der Sitz der Praxis ist St. Niklaus.

Seit meinem Abschluss als Informatiker EFZ im Jahr 2012 baue und betreibe ich produktive Infrastruktur. Über dreizehn Jahre Linux‑ und Windows‑Landschaften, Netzwerke, Virtualisierung, Storage und Backup — die unspektakuläre Hälfte, in der sich entscheidet, ob ein System dem Ernstfall standhält.

Die Forschung ist daraus entstanden. Fremden Protokollcode zu lesen wie ein Firewall‑Regelwerk: als fehlerhaft angenommen, bis der Fehlerfall reproduzierbar ist. Jedes oben aufgeführte Finding lief über den Sicherheitskanal des jeweiligen Projekts und war behoben, bevor es hier stand.

Ich bin ISC² Certified in Cybersecurity, dazu kommen Herstellerzertifizierungen für die Plattformen, die ich betreibe.

Die beiden Hälften sind keine getrennten Leistungen. Protokolle zu auditieren macht mich zum besseren Betreiber, Infrastruktur zu betreiben zum besseren Auditor. Wer nur eines anbietet, hat das andere meist nie gemacht.

Gezeichnetes Porträt von Tobias Brantschen

Kontakt

Gespräch beginnen

Vor Ort in Bern und im Wallis. Verfügbar für Reviews, Mandate und den Betrieb der Systeme.

Sicherheitskontakt

tobias.brantschen@brlabs.ch
Benannte Kontaktstelle für Verdacht auf Kompromittierung, Widerruf von Zugangsdaten und Missbrauchsmeldungen.

Verantwortlich

Tobias Brantschen
Gründer & Security Researcher
tobias.brantschen@brlabs.ch

Vor Ort

Bern und Wallis.
Remote in der ganzen Schweiz.

Infrastruktur‑Gespräch vereinbaren

46.1783° N07.8058° E