Scanner / CLI
Kryptografie-Schwachstellenscanner CLI
Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen
Korthex ist ein Kryptografie-Schwachstellenscanner, der CLI-first entwickelt wurde: Ein Befehl - lokal oder in der CI - liefert jede kryptografische Schwachstelle über Quellcode in 18 Sprachen, Abhängigkeiten, Binärdateien, TLS-Zertifikate, Datenbanken und die Git-Historie hinweg, einen gate-fähigen Exit-Code und einen CBOM-Export als CycloneDX, SARIF, JSON oder PDF. Scan-Dauer je Repository und Maschine geschätzt unter korthex.de/scan-duration. 100 % On-Premise.
Was deckt ein einzelner Scan ab?
- Schwache und gebrochene Primitive: MD5, SHA-1, DES, 3DES, RC4, Blowfish
- Fehlgebrauch starker Primitive: AES-ECB, CBC ohne Integritätsschutz, fehlende IVs, Schlüsselwiederverwendung, schwache Zufallszahlen
- Hartcodierte Schlüssel, Zugangsdaten und API-Tokens, einschließlich Git-Historie
- TLS und PKI: schwache Zertifikatssignaturen, kurze Schlüssel, Ablauf, unsichere Konfiguration
- Kryptografiestatus von Datenbanken und der Storage-Schicht
- Quantenverwundbares RSA, ECC, Diffie-Hellman und DSA, kategorisiert gegen FIPS 203 / 204 / 205
CLI-first by Design
Der Exit-Code gatet jede Pipeline; die Formate speisen jede Toolchain: CycloneDX und JSON für Maschinen, SARIF für Code-Scanning-UIs, PDF für Auditoren, plus das native .kxr-Format. Es läuft unter Windows, Linux und macOS, funktioniert im Air-Gap-Betrieb, und die IntelliJ- und VS-Code-Plugins zeigen dieselben Funde inline schon während der Eingabe. Das Dashboard ist optional; die Maschine verlässt ausschließlich anonymisierte Metadaten - niemals Quellcode.
Fünf Engines hinter einem Befehl
Fünf korrelierende Engines (Scanner, Context, KorthexNN sowie die Binär- und TLS-/PKI-Analysatoren) lesen die Codebasis in einem einzigen Durchlauf. Eine zweistufige Context-Engine ergänzt Dataflow-Tracking, Taint-Analyse und dateiübergreifendes Union-Find-Clustering und verfolgt Werte über bis zu 16 Import-Hops hinweg, sodass Funde die tatsächlich erreichbare Realität widerspiegeln statt bloßer Muster an der Aufrufstelle. Extrahierte Kryptografie wird per Emulation gegen NIST Known-Answer-Tests bewertet: Schwäche wird nachgewiesen, nicht vermutet.
Kostenlos starten
Der Free-Plan umfasst 10 Scans pro Monat mit bis zu 1.000 Dateien pro Scan, ein Seat, keine Kreditkarte erforderlich: genug für Open-Source-Projekte und eine ernsthafte Evaluierung. Kostenpflichtige Pläne erweitern das Scan-Volumen, die Migrationsplan-Erstellung, CI/CD-Vorlagen und Compliance-Reports.
Erkennung im Detail
- Weak Cipher Detection - DES, 3DES (Sweet32), RC4, Blowfish, AES-ECB, CBC ohne Integritätsschutz
- MD5 / SHA-1 Detection - Gebrochene Hashfunktionen mit Taint-Verdikt und Migration zu SHA-256 / SHA-3
- TLS Certificate Audit - Zertifikate, Schlüssel und TLS-Konfiguration, vollständig On-Premise
- Hardcoded Keys / Secrets - Zugangsdaten in Quellcode, Konfiguration und vollständiger Git-Historie
Häufig gestellte Fragen
Auf welchen Plattformen läuft die CLI?
Windows, Linux und macOS, vollständig On-Premise, einschließlich Air-Gap-Betrieb.
Gibt es eine kostenlose Version?
Ja. Der Free-Plan bietet 10 Scans pro Monat, bis zu 1.000 Dateien pro Scan und ein Seat, für Open-Source- und Einzelentwickler.
Welche Ausgabeformate gibt es?
CycloneDX, SARIF, JSON, PDF und das native .kxr-Format, jeweils mit Datei:Zeile-Nachweis, Schweregrad, Taint-Verdikt und Compliance-Status pro Fund.
Wie schnell ist ein Scan?
Die reine Quellcode-Analyse von 50.000 bis 500.000 Zeilen dauert auf einer aktuellen Workstation Sekunden bis etwa eine halbe Minute. Wie lange der gesamte Lauf braucht, entscheiden Historientiefe und Maschine, deshalb legt korthex.de/scan-duration das Kostenmodell und die Messungen dahinter offen statt einer pauschalen Zusage. Alle 18 unterstützten Sprachen werden im selben Durchlauf abgedeckt.
Welche Sprachen werden unterstützt?
TypeScript, JavaScript, C#, Java, Python, Go, PHP, Ruby, Rust, Kotlin, Scala, C, C++, Swift, Dart, VB.NET, COBOL und Zig.