Comparison
Korthex vs. Semgrep: Erreichbarkeit vs. Muster
Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen
Semgrep ist eine schnelle, anpassbare Regel-Engine, deren Pro-Engine echte dateiübergreifende Taint-Analyse hinzufügt, plus ein Secrets-Produkt, das Live-Zugangsdaten über Hunderte Credential-Typen hinweg validiert. Korthex ist keine Regel-Engine, die Sie selbst pflegen müssen - es spezialisiert sich von Haus aus auf Kryptografie: Werte über Import-Hops hinweg verfolgen, engineübergreifend korrelieren, eine CBOM exportieren, die Migration planen und Schwäche per Emulation beweisen.
Achse für Achse bei Kryptografie: Cross-Engine Attack-Paths statt regelbasierter Findings pro Scan; Verfolgung kryptografischer Werte statt Injection-fokussierter dateiübergreifender Taint-Analyse; Klassifizierung der Schlüsselherkunft statt validierter Secrets-Erkennung; CBOM-PQC-Export statt keinem kryptografischen Inventar; ein abhängigkeitsgeordneter Migrationsplan statt Hinweisen auf Finding-Ebene und Autofix-Regeln; und offensive Verifikation gegen NIST Known-Answer Tests. Vergleich basierend auf öffentlicher Herstellerdokumentation, Stand 10.07.2026.
Wo sich Korthex und Semgrep unterscheiden, Achse für Achse
| Achse | Korthex | Semgrep |
|---|---|---|
| Cross-Engine Attack-Paths | Führt Code-, Konfigurations-, TLS/PKI-, Datenbank- und Git-Findings zu einer nach Erreichbarkeit bewerteten Kette zusammen | Regelbasierte Findings je Scan (Code, Secrets, Supply Chain); keine kryptografische Attack-Path-Korrelation |
| Dataflow über Import-Hops | Verfolgt den kryptografischen Wert über 16 Import-Hops hinweg | Datei- und funktionsübergreifende Taint-Analyse (Pro-Engine); keine Verfolgung kryptografischer Werte |
| Taint-klassifizierte Schlüsselquellen | Klassifiziert per Taint-Analyse, woher Schlüssel und Secrets stammen, bevor das Finding bewertet wird | Secrets-Erkennung mit Live-Validierung von Zugangsdaten; keine kryptografische Klassifizierung der Schlüsselherkunft |
| Dateiübergreifende Krypto-Cluster | Dateiübergreifendes Krypto-Clustering per Union-Find | Kein kryptografisches Clustering |
| CBOM-PQC-Export | Cryptographic Bill of Materials mit Post-Quanten-Bucket pro Finding (CycloneDX / SARIF / JSON / PDF / .kxr) | Kein kryptografischer Inventar-Export |
| Migrationsplan + Simulation | Topologisch geordneter Plan mit Datei:Zeile, Ersatz-Algorithmus, Frist, Aufwand in Stunden, Abhängigkeitsreihenfolge | Hinweise auf Finding-Ebene und Autofix-Regeln; kein kryptografischer Migrationsplan |
| Offensive Verification | Extrahierte Kryptografie wird per Emulation gegen NIST-KAT als schwach oder gebrochen bewiesen, plus Seitenkanal-Timing-Verdikt | Statische Erkennung; kein emulationsbasierter Beweis kryptografischer Schwäche |