KORTHEXÄnderungsprotokoll

Entwicklungs-Änderungsprotokoll · Pre-Release

Build-Notizen

Was in jedem Korthex-Pre-Release gelandet ist, neueste zuerst: Scanner-Engines, CBOM-Ausgabe, Compliance-Abdeckung, SDK und CI/CD-Integration.

Neuer Bereich in Korthex

- Korthex System

  • Der Korthex Resource Manager wurde eingeführt: Er verteilt Workloads intelligent auf verfügbare CPU-, GPU- und integrierte GPU-Ressourcen (Vulkan, CUDA und OpenCL) sowie NPU- und TPU-Hardware.
  • Korthex kann geeignete rechenintensive Prozesse jetzt an die GPU auslagern, was den Scan-Durchsatz erhöht und unnötige CPU-Last reduziert.
  • Aktuelle Open-Source-Performance-Arbeiten haben die Scan-Effizienz, die Ressourcenzuteilung und die gesamte Hardwareauslastung in der Analyse-Pipeline verbessert.
  • Aktueller Benchmark: Ein Cold-Scan von etwa 25.000 Dateien und 7.000.000 Codezeilen wird in rund 16 Minuten abgeschlossen und erkennt bzw. requalifiziert dabei rund 5.000 Befunde.
  • Warm-Scans werden in etwa 3 Minuten abgeschlossen und liefern bitidentische Ergebnisse. Cold-Scans bauen zusätzlich die kontextuelle Analyseebene auf, die derzeit den größten Teil der Verarbeitungszeit beansprucht.
  • Ziel für das Release ist es, die Cold-Start-Scanzeit auf unter 8 Minuten zu senken.
  • In den letzten 9 Tagen hat Korthex etwa 3.512.500.000 Codezeilen sowie 625.000 Commits, Branches und gelöschte Blobs gescannt und dabei rund 44.000 Befunde erzeugt.
  • Korthex Mobile ist auf Plattformebene funktional vollständig: Kommunikation, Handshakes und Geräte-Pairing sind einsatzbereit.

Dokumentation in Einzelkapitel aufgeteilt

- web

  • Jedes Dokumentationskapitel hat jetzt eine eigene Adresse unter /docs, sodass CLI-, Engine-, SDK- und Compliance-Themen einzeln verlinkbar und indexierbar sind.
  • Ein Dokumentationsindex wurde hinzugefügt, der alle Kapitel gruppiert, sowie eine Vor-/Zurück-Navigation zwischen ihnen.
  • Vergleichs- und Compliance-Seiten erhielten einen objektiven, datierten rechtlichen Hinweis, der erklärt, warum die Vergleiche zulässig sind.
  • Jede Seite verfügt jetzt über eine eigene Social-Preview-Karte, und der gesamte Website-Inhalt wird als eine Markdown-Datei unter /llms-full.txt für KI-Crawler veröffentlicht.

Abdeckung von Autoritäten und Rechtsräumen

- compliance

  • Die Compliance-Bewertung deckt jetzt die anerkannten Autoritäten (NIST, BSI, ANSSI, CISA, IETF, OWASP) mit Framework-Tags pro Befund ab.
  • Rechtsraum-Overlays wurden ergänzt für EU-CRA-Bereitschaft, EU-Zahlungsverkehr, Deutschland, Frankreich, das Vereinigte Königreich, Australien und Kanada.
  • Baseline-Updates werden als signierte Patches im 24-Stunden-Zyklus ausgeliefert; der OWASP-Kanal verfolgt ASVS live.

Engine-übergreifende Korrelation und offensive Verifikation

- engine

  • Befunde aus Code, Konfiguration, TLS/PKI, Datenbanken und Git-Historie werden zu einer einzigen, nach Erreichbarkeit bewerteten Kette zusammengeführt.
  • Extrahierte Kryptografie wird per Emulation gegen NIST Known-Answer Tests bewertet, inklusive Seitenkanal-Timing-Verdikt - Schwachstellen werden so bewiesen statt nur per Musterabgleich vermutet.

CBOM-Export und Migrationsplanung

- engine

  • Export der Cryptographic Bill of Materials in CycloneDX, SARIF, JSON, PDF und dem nativen .kxr-Format, wobei jeder Befund einen Post-Quanten-Bereitschaftswert trägt.
  • Topologisch geordneter Migrationsplan mit Datei und Zeile pro Eintrag, Ersatzalgorithmus, Aufwandsschätzung und Abhängigkeitsreihenfolge, plus Auswirkungssimulation.

SDK- und CI/CD-Integrationsoberfläche

- sdk

  • Dokumentiertes SDK, das die Module Scanner, Reports, Inventory, Policy, Planner, Dataflow, Exploit und Runtime abdeckt.
  • GitHub-Actions-Step, GitLab-CI-Template und ein generisches CLI-Exit-Code-Gate blockieren Builds oberhalb eines konfigurierbaren Risikoschwellenwerts, mit SARIF-Befunden direkt in Pull Requests.

Context Engine und Sprachabdeckung

- engine

  • Zweistufige Context Engine mit Dataflow-Tracking, Taint-Analyse und dateiübergreifendem Union-Find-Clustering, die Werte über Import-Hops hinweg verfolgt.
  • Abdeckung von 18 Sprachen von TypeScript bis COBOL und Zig, plus Analysatoren für Binärdateien und TLS/PKI.