Entwicklungs-Änderungsprotokoll · Pre-Release
Build-Notizen
Was in jedem Korthex-Pre-Release gelandet ist, neueste zuerst: Scanner-Engines, CBOM-Ausgabe, Compliance-Abdeckung, SDK und CI/CD-Integration.
Neuer Bereich in Korthex
- Korthex System
- Der Korthex Resource Manager wurde eingeführt: Er verteilt Workloads intelligent auf verfügbare CPU-, GPU- und integrierte GPU-Ressourcen (Vulkan, CUDA und OpenCL) sowie NPU- und TPU-Hardware.
- Korthex kann geeignete rechenintensive Prozesse jetzt an die GPU auslagern, was den Scan-Durchsatz erhöht und unnötige CPU-Last reduziert.
- Aktuelle Open-Source-Performance-Arbeiten haben die Scan-Effizienz, die Ressourcenzuteilung und die gesamte Hardwareauslastung in der Analyse-Pipeline verbessert.
- Aktueller Benchmark: Ein Cold-Scan von etwa 25.000 Dateien und 7.000.000 Codezeilen wird in rund 16 Minuten abgeschlossen und erkennt bzw. requalifiziert dabei rund 5.000 Befunde.
- Warm-Scans werden in etwa 3 Minuten abgeschlossen und liefern bitidentische Ergebnisse. Cold-Scans bauen zusätzlich die kontextuelle Analyseebene auf, die derzeit den größten Teil der Verarbeitungszeit beansprucht.
- Ziel für das Release ist es, die Cold-Start-Scanzeit auf unter 8 Minuten zu senken.
- In den letzten 9 Tagen hat Korthex etwa 3.512.500.000 Codezeilen sowie 625.000 Commits, Branches und gelöschte Blobs gescannt und dabei rund 44.000 Befunde erzeugt.
- Korthex Mobile ist auf Plattformebene funktional vollständig: Kommunikation, Handshakes und Geräte-Pairing sind einsatzbereit.
Dokumentation in Einzelkapitel aufgeteilt
- web
- Jedes Dokumentationskapitel hat jetzt eine eigene Adresse unter /docs, sodass CLI-, Engine-, SDK- und Compliance-Themen einzeln verlinkbar und indexierbar sind.
- Ein Dokumentationsindex wurde hinzugefügt, der alle Kapitel gruppiert, sowie eine Vor-/Zurück-Navigation zwischen ihnen.
- Vergleichs- und Compliance-Seiten erhielten einen objektiven, datierten rechtlichen Hinweis, der erklärt, warum die Vergleiche zulässig sind.
- Jede Seite verfügt jetzt über eine eigene Social-Preview-Karte, und der gesamte Website-Inhalt wird als eine Markdown-Datei unter /llms-full.txt für KI-Crawler veröffentlicht.
Abdeckung von Autoritäten und Rechtsräumen
- compliance
- Die Compliance-Bewertung deckt jetzt die anerkannten Autoritäten (NIST, BSI, ANSSI, CISA, IETF, OWASP) mit Framework-Tags pro Befund ab.
- Rechtsraum-Overlays wurden ergänzt für EU-CRA-Bereitschaft, EU-Zahlungsverkehr, Deutschland, Frankreich, das Vereinigte Königreich, Australien und Kanada.
- Baseline-Updates werden als signierte Patches im 24-Stunden-Zyklus ausgeliefert; der OWASP-Kanal verfolgt ASVS live.
Engine-übergreifende Korrelation und offensive Verifikation
- engine
- Befunde aus Code, Konfiguration, TLS/PKI, Datenbanken und Git-Historie werden zu einer einzigen, nach Erreichbarkeit bewerteten Kette zusammengeführt.
- Extrahierte Kryptografie wird per Emulation gegen NIST Known-Answer Tests bewertet, inklusive Seitenkanal-Timing-Verdikt - Schwachstellen werden so bewiesen statt nur per Musterabgleich vermutet.
CBOM-Export und Migrationsplanung
- engine
- Export der Cryptographic Bill of Materials in CycloneDX, SARIF, JSON, PDF und dem nativen .kxr-Format, wobei jeder Befund einen Post-Quanten-Bereitschaftswert trägt.
- Topologisch geordneter Migrationsplan mit Datei und Zeile pro Eintrag, Ersatzalgorithmus, Aufwandsschätzung und Abhängigkeitsreihenfolge, plus Auswirkungssimulation.
SDK- und CI/CD-Integrationsoberfläche
- sdk
- Dokumentiertes SDK, das die Module Scanner, Reports, Inventory, Policy, Planner, Dataflow, Exploit und Runtime abdeckt.
- GitHub-Actions-Step, GitLab-CI-Template und ein generisches CLI-Exit-Code-Gate blockieren Builds oberhalb eines konfigurierbaren Risikoschwellenwerts, mit SARIF-Befunden direkt in Pull Requests.
Context Engine und Sprachabdeckung
- engine
- Zweistufige Context Engine mit Dataflow-Tracking, Taint-Analyse und dateiübergreifendem Union-Find-Clustering, die Werte über Import-Hops hinweg verfolgt.
- Abdeckung von 18 Sprachen von TypeScript bis COBOL und Zig, plus Analysatoren für Binärdateien und TLS/PKI.