DAST-Software-Preisvergleich: Burp Suite, Nessus & mehr
Mit über 20 DAST-Tools auf dem Markt kann die Auswahl des am besten geeigneten aufgrund ihrer unterschiedlichen Funktionen und Preisoptionen eine Herausforderung sein. Wir haben öffentlich zugängliche Informationen zu den Preisstrategien der Anbieter zusammengestellt, sodass es einfach ist, einen Überblick zu erhalten und die wahrscheinlichen Kosten abzuschätzen, mit denen Sie konfrontiert sein könnten.
Top DAST-Softwarepreise
Anbieter | Kostenlose Testversion | Preis |
|---|---|---|
InsightVM Rapid7 | ✅ (30-Tage) | Die Preisgestaltung basiert auf Assets (mindestens 512 Assets). |
PortSwigger Burp Suite | ✅ | Community edition: Kostenlos Professional edition: $449/Person/Jahr. Enterprise edition: Nicht öffentlich bekannt gegeben |
Tenable Nessus | ✅ (7-Tage) | Von $4,790 bis $6,790 jährlich |
NowSecure | ✅ | Nicht öffentlich bekannt gegeben |
Indusface WAS | ✅ (14-Tage) | Bietet einen Advanced-Tarif, der $59 pro Monat kostet. Ein Premium- und MSSP-Tarif wird jährlich individuell abgerechnet. |
Contrast Assess | ❌ | Nicht öffentlich bekannt gegeben |
Checkmarx DAST | ❌ | Nicht öffentlich bekannt gegeben |
HCL AppScan | ✅ (30-Tage) | Nicht öffentlich bekannt gegeben |
Folgende Punkte sind bei der Preisgestaltung wichtig:
- Funktionsstufen: Anbieter unterteilen ihre Produkte typischerweise in Stufen basierend auf den Funktionen. Tenable's Nessus Pro und Nessus Expert nutzen dieselbe Scan-Engine, aber nur Expert bietet Web Application Scanning und External Attack Surface Scanning, weshalb Expert etwa $2,000 mehr pro Jahr kostet.
- Lizenzmodell: Einige Tools berechnen pro Benutzer und Jahr (Burp Suite Professional), andere pro Asset (InsightVM). Asset-basierte Preisgestaltung wie bei Rapid7 senkt die Kosten pro Einheit bei höheren Volumina, was größeren Organisationen zugute kommt, aber eine hohe Einstiegsschwelle für kleinere Teams schafft.
- Kostenlose Stufen: Burp Suite Community und Indusface WAS bieten beide kostenlos Einstiegspunkte, jedoch mit erheblichen Funktionslücken: Community fehlt vollständig die automatisierte Scanner-Funktion, während die kostenlos-Stufe von Indusface die Scan-Häufigkeit begrenzt und den Support entfernt.
Tenable Nessus
Tenable Nessus bietet zwei kostenpflichtige Editionen: Nessus Professional und Nessus Expert. Beide erfordern Jahresabonnements.
Nessus Professional kostet $4,790/Jahr zum US-Listenpreis. Es umfasst unbegrenzte IT-Schwachstellenbewertungen, Konfigurationsprüfungen, Compliance-Scans und Schwachstellenbewertungen. Web Application Scanning und External Attack Surface Discovery sind nicht enthalten.1
Nessus Expert kostet $6,790/Jahr. Es ergänzt Web-App-Scanning (bis zu 5 FQDNs), External Attack Surface Discovery (bis zu 5 Domains pro Quartal) und IaC-Scans zu allem in Pro. Organisationen, die bereits Pro nutzen, können Expert kostenlos für 7 Tage testen, bevor sie sich festlegen.2
Beide Editionen unterstützen optionalen Advanced Support (24/7 Telefon und Chat) für $400/Jahr. Mehrjahreslizenzen bieten einen Rabatt. Tenable passt die Listenpreise jährlich im März an; überprüfen Sie die aktuellen Preise auf tenable.com/buy vor dem Kauf.
Ziehen Sie Tenable Nessus Alternativen in Betracht, wenn Sie einen Ersatz für Nessus suchen oder unentschlossen sind.
InsightVM Rapid 7
Rapid7 hat seine Schwachstellenmanagement-Linie 2024 unter der Command Platform umbenannt. InsightVM dient nun als Schwachstellenmanagement-Engine innerhalb von Exposure Command, dem aktuellen Angebot von Rapid7 für die Bewertung und Behebung von Gefährdungen.
Exposure Command wird pro Asset (durchschnittliche Anzahl der überwachten Assets) abgerechnet, jährlich. Es gibt zwei Stufen basierend auf der Cloud-Reife, die beide Surface Command ohne zusätzliche Kosten enthalten. Spezifische Preise pro Stufe werden nicht veröffentlicht; Organisationen erhalten ein Angebot basierend auf der Asset-Anzahl und dem Umfang der Bereitstellung.
Abbildung 4. InsightVM-Preismodell 3
PortSwigger Burp Suite
Burp Suite hat drei Editionen, die auf verschiedene Benutzertypen abzielen.
Burp Suite Community ist kostenlos. Es umfasst manuelles Testen, HTTP-Interception über Burp Proxy, Request-Manipulation über Burp Repeater und grundlegende Web-Traffic-Analyse. Automatisiertes Scanning ist nicht enthalten; dies erfordert eine kostenpflichtige Edition.
Burp Suite Professional kostet $475/Benutzer/Jahr. Es fügt automatisiertes Schwachstellen-Scanning, Burp Intruder für benutzerdefinierte Angriffsautomatisierung und Burp KI hinzu, einen agentischen Assistenten, der Angriffsideen generiert und Tests in Echtzeit leitet. Ausgerichtet auf einzelne Pentester und kleine AppSec-Teams.
Burp Suite DAST ist der automatisierte Scanner auf Unternehmensniveau, gebaut für AppSec-Teams, die große Anwendungsportfolios verwalten. Er unterstützt unbegrenzte Benutzer, CI/CD-Pipeline-Integration, geplante Scans, Massen-Anwendungsverwaltung und sowohl selbst gehostete als auch Cloud-Bereitstellung. Die Preisgestaltung basiert auf individuellen Angeboten von PortSwigger, abhängig vom Scan-Volumen und dem Umfang der Bereitstellung.
Abbildung 5. Preise für Burp Suite Professional 4
Indusface WAS
Indusface WAS bietet ein abonnementbasiertes Preismodell mit verschiedenen Stufen, um unterschiedliche Anforderungen und Budgets zu berücksichtigen. Sie bieten einen Advanced-Tarif, der mit $59 pro App und Monat oder $599 pro App und Jahr abgerechnet wird. Es gibt auch die Premium- und MSSP-Edition, die jährlich individuell abgerechnet wird. (Siehe Abbildung 7).
Wenn Sie mehr über die Funktionen dieser Tools erfahren möchten, lesen Sie Schwachstellen-Scanning-Tools.
Abbildung 7. Preise für Indusface WAS 5
FAQs
Ja. OWASP ZAP (Zed Attack Proxy) ist die wichtigste aktiv gewartete Open-Source-Option; sie deckt automatisiertes Scanning, REST API-Integration und CI/CD-Pipeline-Unterstützung ab. Nuclei, ein vorlagenbasierter Scanner von ProjectDiscovery, ist eine schnellere Alternative, die gut in automatisierten Pipelines funktioniert.
Arachni wird manchmal in älteren Vergleichen aufgeführt, sollte aber nicht verwendet werden. Die letzte Version erschien im Mai 2022, und das Projekt hat seitdem keine Aktualisierungen mehr erhalten. Der ursprüngliche Entwickler hat es offiziell durch einen kommerziellen Nachfolger (Ecsypno Spectre Scan) ersetzt.
Der Listenpreis ist normalerweise der kleinere Teil des Budgets. Kosten, die Teams oft überraschen: Advanced Support-Add-ons (Nessus berechnet $400/Jahr für 24/7 Telefonzugang; Basis-Lizenzen enthalten nur Community-Support), die Anzahl der zu scannenden Anwendungen oder Assets (sowohl Indusface als auch InsightVM skalieren pro App oder pro Asset) und die Integrationsarbeit, um den Scanner mit CI/CD-Pipelines und Ticketing-Systemen zu verbinden. Mehrjahreslizenzen reduzieren normalerweise den Jahrespreis um 10–20% bei den meisten Anbietern.
Burp Suite Professional wurde für manuelles Testen durch einzelne Sicherheitsingenieure entwickelt; es erfordert jemanden, der sich damit auskennt. Burp Suite DAST und Plattformen wie InsightVM sind für automatisiertes, geplantes Scannen über ein Anwendungsportfolio hinweg ausgelegt, ohne dass für jeden Scan ein manueller Eingriff erforderlich ist. Wenn Ihr Team aktives Penetrationstesten durchführt, ist Professional die richtige Wahl. Wenn Sie eine kontinuierliche Abdeckung über 10+ Anwendungen benötigen, deren Ergebnisse in einen Ticket-Workflow einfließen, sind die Enterprise-Optionen den Kostenunterschied wert.
Zusätzlich zu den Grundlizenzgebühren können Organisationen zusätzliche Kosten für Dienstleistungen wie Schulung, Implementierung, Integration in bestehende Systeme, laufenden Support und Wartung verursachen.
Diese Forschung zitieren
Wählen Sie das Format, das zu Ihrem Veröffentlichungsort passt. Wenn Sie die Link-Version in Ihr CMS einfügen, bleibt der Backlink erhalten.
@misc{dilmegani2026,
author = {Dilmegani, Cem and Sezer, Sena},
title = {{DAST-Software-Preisvergleich: Burp Suite, Nessus & mehr}},
year = {2026},
month = jun,
howpublished = {\url{https://aimultiple.com/dast-price}},
note = {AIMultiple. Abgerufen am 10. Juni 2026}
}


Seien Sie der Erste, der kommentiert
Ihre E-Mail-Adresse wird nicht veröffentlicht. Alle Felder sind erforderlich. Kommentare werden in ihrer Originalsprache belassen.