KORTHEXkorthex.de

Integrationen / CI/CD

CI/CD Cryptography Scanning

Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen

Korthex macht kryptografische Compliance zu einem Pipeline-Gate: bei jedem Commit scannen, den Build oberhalb eines konfigurierbaren Risiko-Schwellenwerts fehlschlagen lassen und die Cryptographic Bill of Materials automatisch aktuell halten. GitHub Actions, GitLab CI und Jenkins sind vorgefertigt verfügbar; jede andere Pipeline funktioniert über den CLI-Exit-Code. 100 % On-Premise.

Ein Gate, jede Pipeline

  • GitHub Actions: ein Schritt mit SARIF-Output in GitHub Code Scanning und Inline-Findings im Pull Request
  • GitLab CI: eine Vorlage mit SARIF ins GitLab Security Dashboard
  • Jenkins: ein Pipeline-Snippet, das auf den CLI-Exit-Code gatet
  • Azure DevOps, CircleCI, Bitbucket Pipelines, Drone, Buildkite: der generische CLI-Exit-Code funktioniert in jedem Job
  • IntelliJ- und VS-Code-Plug-ins zeigen dieselben Findings inline, bevor Code überhaupt die Pipeline erreicht

Warum sollte Kryptografie in der CI gegatet werden?

Kryptografische Regressionen sind still. Ein Dependency-Update führt 3DES wieder ein, ein kopierter Helper bringt MD5 zurück, eine Konfigurationsänderung schwächt TLS – und kein Unit-Test bemerkt es. Ein Scan bei jedem Commit macht die Regression genau in dem Pull Request sichtbar, der sie verursacht, wenn die Behebung noch Minuten kostet, statt später zu einem Audit-Finding zu werden.

Es gibt einen zweiten, neueren Grund: KI-Coding-Assistenten schreiben Kryptografie nicht-deterministisch um. Korthex ist das deterministische Gate dahinter: Lassen Sie einen Assistenten refactoren, verifizieren Sie danach, dass das Ergebnis wirklich compliant ist, dass keine schwache Primitive zurückgeschlichen ist und dass sich die CBOM exakt wie erwartet verändert hat.

Performance und Rollout

Die reine Quellcode-Analyse von 50.000 bis 500.000 Zeilen dauert auf einer aktuellen Workstation Sekunden bis etwa eine halbe Minute. Wie lange der gesamte Lauf braucht, entscheiden Historientiefe und Maschine, deshalb legt korthex.de/scan-duration das Kostenmodell und die Messungen dahinter offen statt einer pauschalen Zusage. Auf den meisten Repositories ist das schnell genug für jeden Push. Rollen Sie ihn in zwei Schritten aus: zunächst Report-only laufen lassen, um die Baseline zu sehen, dann den Schwellenwert (Critical, High, Medium oder Low) aktivieren, sobald die bestehenden Findings triagiert sind – so blockiert das Gate am ersten Tag nie ein Team.

Compliance als Nebenprodukt

Jeder Pipeline-Lauf regeneriert die CBOM mit Compliance-Status je Fund gegen NIST FIPS 140-3, FIPS 203 / 204 / 205, BSI IT-Grundschutz, TR-02102, PCI-DSS und ISO 27001. Das wiederkehrende Inventar, das PCI DSS 12.3.3 und jedes Migrationsframework verlangen, ist damit keine manuelle Übung mehr.

Häufig gestellte Fragen

Welche CI-Systeme unterstützt Korthex?

GitHub Actions, GitLab CI und Jenkins mit vorgefertigten Integrationen; Azure DevOps, CircleCI, Bitbucket Pipelines, Drone, Buildkite und alles andere über den generischen CLI-Exit-Code.

Wie funktioniert das Gating?

Die CLI gibt einen Exit-Code ungleich null zurück, sobald Findings den konfigurierten Risiko-Schwellenwert (Critical, High, Medium oder Low) überschreiten. Die Pipeline behandelt das wie einen fehlgeschlagenen Test.

Welche Tools konsumieren den SARIF-Output?

GitHub Code Scanning (Inline-Annotationen im Pull Request) und das GitLab Security Dashboard; SARIF 2.1 ist ein Standardformat, daher funktionieren auch andere SARIF-Konsumenten.

Wie rolle ich das aus, ohne Builds zu brechen?

Starten Sie Report-only, um die Baseline festzulegen, triagieren Sie die bestehenden Findings mit dem Migrationsplan, aktivieren Sie dann den Schwellenwert. Neue Regressionen schlagen ab diesem Zeitpunkt fehl; Legacy-Findings werden in der Reihenfolge des Plans abgebaut.

Braucht die Pipeline Internetzugang?

Nein. Scans laufen vollständig On-Premise, einschließlich Air-Gapped-Runnern. Nur der optionale Dashboard-Report überträgt anonymisierte Metadaten.