Die kostenlose Code-Analyse. Was am Tag 0 passiert und was im ersten Befund steht.
Keine Verpflichtung, kein Verkaufsgespräch als Bedingung. Wir binden Deine Repositories an, scannen den Bestand und sagen Dir, welche Funde echt und kritisch sind, welche warten können und was zuerst passieren muss.

Ein Bericht voller Funde, den niemand abarbeitet, ist kein Schutz. Deshalb ist der erste Befund keine Rohliste, sondern eine Einordnung: Ein Mensch prüft jeden Fund, bevor er Dich erreicht, und sortiert aus, was im konkreten Fall nicht ausnutzbar ist.
Drei Schritte, ein Befund.
Anbindung
Am Anfang steht ein Vertrag, kein Upload: Wir vereinbaren, welche Repositories geprüft werden, wozu der Zugriff dient und dass er dabei bleibt. Erst dann wird angebunden. Soll der Code das Haus nicht verlassen, richten wir den Scan bei Dir ein.
Bestandsscan
Der gesamte Bestand wird in drei Tiefen geprüft: Secrets und bekannte unsichere Muster, jede Änderung im Zusammenhang der Codebasis, und die ganze Codebasis mit Abhängigkeiten, Repository-Verlauf und Konfiguration.
Priorisierter Befund
Du bekommst einen klaren Bericht: welche Funde echt und kritisch sind, welche warten können und was zuerst passieren muss. Nach echtem Risiko sortiert, nicht nach Menge.
Drei Dinge, an denen die meisten Angriffe auf Software beginnen.
Hartkodierte Zugangsdaten
Passwörter, API-Schlüssel und Tokens im Code, auch im Verlauf des Repositories. Ein einmal eingecheckter Schlüssel bleibt gefährlich, bis er rotiert ist.
Verwundbare Abhängigkeiten
Open-Source-Pakete mit bekannten Lücken. Der Scan gleicht alle Abhängigkeiten gegen bekannte Schwachstellen ab und findet veraltete Bibliotheken.
Unsichere Code-Muster
Ungeprüfte Eingaben, gefährliche Systemaufrufe, fehlende Zugriffskontrollen und unsichere Voreinstellungen in der Konfiguration.
Eine Einordnung, keine Trefferliste.
Jeder Scanner meldet auch Funde, die im konkreten Fall nicht ausnutzbar sind. Deshalb sortiert ein Mensch, bevor Du den Bericht siehst.
- Echt und kritisch
Was sofort behoben werden muss
Funde, die im Kontext Deiner Codebasis tatsächlich ausnutzbar sind. Mit Begründung, warum sie kritisch sind, und mit der Maßnahme, die dazugehört.
- Kann warten
Was eingeplant, aber nicht eilig ist
Funde mit geringem Risiko oder ohne aktuellen Angriffsweg. Sie stehen im Bericht, damit sie nicht verloren gehen, aber sie blockieren nichts.
- Zuerst
Die Reihenfolge für Woche 1
Eine klare Priorität statt endloser Liste: welche Schritte zuerst passieren müssen und was sie voraussetzen.
- Aussortiert
Was kein echtes Risiko ist
Falschmeldungen erreichen Dich nicht. Sie werden vor dem Bericht ausgesortiert, damit die Liste kurz bleibt und jeder Eintrag zählt.
Dein Code bleibt Dein Code.
Vertraglich geregelt
Der Zugriff hat einen einzigen Zweck, die Suche nach Schwachstellen, und der steht so im Auftragsverarbeitungsvertrag. Kein Weitergeben, keine zweite Verwendung.
Verarbeitet in der EU
Die Analyse läuft in der EU. Der Code wird ausschließlich für die Prüfung auf Schwachstellen verarbeitet.
Auf Wunsch in Deiner Umgebung
Wenn der Code das Haus nicht verlassen soll, läuft der Scan bei Dir. Das Ergebnis ist dasselbe, nur der Ort ist ein anderer.
Der Befund ist das Ende der Analyse. Alles Weitere entscheidest Du.
Selbst abarbeiten
Der Bericht ist so geschrieben, dass Dein Team ihn ohne uns umsetzen kann. Priorität, Maßnahme und Begründung stehen bei jedem Fund.
Aufräumen lassen
Kritische Secrets rotieren, verwundbare Bibliotheken aktualisieren, gefährliche Muster entschärfen. Wir setzen die Behebung um und dokumentieren sie datiert.
Bei jedem Commit weiterprüfen
Ab dann wird jede Änderung geprüft, bevor der Code weiterläuft. Neue kritische Funde bearbeiten wir sofort und melden, was schon erledigt ist.
Fragen zur Code-Analyse
Was kostet die Code-Analyse?
Nichts. Anbindung, Bestandsscan und der priorisierte Befund sind kostenlos und ohne Verpflichtung. Ob danach etwas folgt, entscheidest Du nach dem Bericht.
Was brauchen wir dafür?
Einen Ansprechpartner, der die Repositories benennt, und den unterschriebenen Auftragsverarbeitungsvertrag. Alles Weitere richten wir ein, bei Bedarf innerhalb Deiner Umgebung.
Wie lange dauert es bis zum Befund?
Der erste Befund liegt nach 48 Stunden vor: welche Funde echt und kritisch sind, welche warten können und was zuerst passieren muss.
Was genau wird gescannt?
Die drei Fundklassen oben auf dieser Seite: Zugangsdaten, die jemand eingecheckt hat, auch vor Jahren; Bibliotheken, für die eine Lücke bekannt ist; und Stellen im eigenen Code, an denen Eingaben, Systemaufrufe oder Berechtigungen nicht abgesichert sind. Dazu die Konfiguration mit ihren Voreinstellungen.
Findet die Analyse alle Fehler?
Nein, und kein anderes Werkzeug tut das. Was nach einem festen Muster aussieht, wird gefunden. Was nur im fachlichen Zusammenhang falsch ist, etwa wer welche Daten sehen darf, bleibt Aufgabe eines Tests oder einer Durchsicht. Der Befund benennt diese Grenze, statt sie zu verschweigen.
Wir entwickeln gar nicht selbst. Lohnt sich das für uns?
Kommt darauf an, was Ihr betreibt. Eine Anwendung, die Ihr gekauft habt und selbst hostet, besteht trotzdem aus Paketen, die altern, und aus Einstellungen, die niemand mehr prüft. Beides sieht der Scan. Habt Ihr ausschließlich Software, die andere für Euch betreiben, gibt es nichts anzubinden, und der bessere Einstieg ist unser Darknet-Monitoring.
Was steht in Deinem Code, das dort nicht stehen sollte?
Kostenlose Code-Analyse, klares Ergebnis, keine Verpflichtung.