KORTHEXkorthex.de

Scanner / CLI

Kryptografie-Schwachstellenscanner CLI

Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen

Korthex ist ein Kryptografie-Schwachstellenscanner, der CLI-first entwickelt wurde: Ein Befehl - lokal oder in der CI - liefert jede kryptografische Schwachstelle über Quellcode in 18 Sprachen, Abhängigkeiten, Binärdateien, TLS-Zertifikate, Datenbanken und die Git-Historie hinweg, einen gate-fähigen Exit-Code und einen CBOM-Export als CycloneDX, SARIF, JSON oder PDF. Scan-Dauer je Repository und Maschine geschätzt unter korthex.de/scan-duration. 100 % On-Premise.

Was deckt ein einzelner Scan ab?

  • Schwache und gebrochene Primitive: MD5, SHA-1, DES, 3DES, RC4, Blowfish
  • Fehlgebrauch starker Primitive: AES-ECB, CBC ohne Integritätsschutz, fehlende IVs, Schlüsselwiederverwendung, schwache Zufallszahlen
  • Hartcodierte Schlüssel, Zugangsdaten und API-Tokens, einschließlich Git-Historie
  • TLS und PKI: schwache Zertifikatssignaturen, kurze Schlüssel, Ablauf, unsichere Konfiguration
  • Kryptografiestatus von Datenbanken und der Storage-Schicht
  • Quantenverwundbares RSA, ECC, Diffie-Hellman und DSA, kategorisiert gegen FIPS 203 / 204 / 205

CLI-first by Design

Der Exit-Code gatet jede Pipeline; die Formate speisen jede Toolchain: CycloneDX und JSON für Maschinen, SARIF für Code-Scanning-UIs, PDF für Auditoren, plus das native .kxr-Format. Es läuft unter Windows, Linux und macOS, funktioniert im Air-Gap-Betrieb, und die IntelliJ- und VS-Code-Plugins zeigen dieselben Funde inline schon während der Eingabe. Das Dashboard ist optional; die Maschine verlässt ausschließlich anonymisierte Metadaten - niemals Quellcode.

Fünf Engines hinter einem Befehl

Fünf korrelierende Engines (Scanner, Context, KorthexNN sowie die Binär- und TLS-/PKI-Analysatoren) lesen die Codebasis in einem einzigen Durchlauf. Eine zweistufige Context-Engine ergänzt Dataflow-Tracking, Taint-Analyse und dateiübergreifendes Union-Find-Clustering und verfolgt Werte über bis zu 16 Import-Hops hinweg, sodass Funde die tatsächlich erreichbare Realität widerspiegeln statt bloßer Muster an der Aufrufstelle. Extrahierte Kryptografie wird per Emulation gegen NIST Known-Answer-Tests bewertet: Schwäche wird nachgewiesen, nicht vermutet.

Kostenlos starten

Der Free-Plan umfasst 10 Scans pro Monat mit bis zu 1.000 Dateien pro Scan, ein Seat, keine Kreditkarte erforderlich: genug für Open-Source-Projekte und eine ernsthafte Evaluierung. Kostenpflichtige Pläne erweitern das Scan-Volumen, die Migrationsplan-Erstellung, CI/CD-Vorlagen und Compliance-Reports.

Erkennung im Detail

Häufig gestellte Fragen

Auf welchen Plattformen läuft die CLI?

Windows, Linux und macOS, vollständig On-Premise, einschließlich Air-Gap-Betrieb.

Gibt es eine kostenlose Version?

Ja. Der Free-Plan bietet 10 Scans pro Monat, bis zu 1.000 Dateien pro Scan und ein Seat, für Open-Source- und Einzelentwickler.

Welche Ausgabeformate gibt es?

CycloneDX, SARIF, JSON, PDF und das native .kxr-Format, jeweils mit Datei:Zeile-Nachweis, Schweregrad, Taint-Verdikt und Compliance-Status pro Fund.

Wie schnell ist ein Scan?

Die reine Quellcode-Analyse von 50.000 bis 500.000 Zeilen dauert auf einer aktuellen Workstation Sekunden bis etwa eine halbe Minute. Wie lange der gesamte Lauf braucht, entscheiden Historientiefe und Maschine, deshalb legt korthex.de/scan-duration das Kostenmodell und die Messungen dahinter offen statt einer pauschalen Zusage. Alle 18 unterstützten Sprachen werden im selben Durchlauf abgedeckt.

Welche Sprachen werden unterstützt?

TypeScript, JavaScript, C#, Java, Python, Go, PHP, Ruby, Rust, Kotlin, Scala, C, C++, Swift, Dart, VB.NET, COBOL und Zig.