KORTHEXkorthex.de

Comparison

Korthex vs. Semgrep: Erreichbarkeit vs. Muster

Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen

Semgrep ist eine schnelle, anpassbare Regel-Engine, deren Pro-Engine echte dateiübergreifende Taint-Analyse hinzufügt, plus ein Secrets-Produkt, das Live-Zugangsdaten über Hunderte Credential-Typen hinweg validiert. Korthex ist keine Regel-Engine, die Sie selbst pflegen müssen - es spezialisiert sich von Haus aus auf Kryptografie: Werte über Import-Hops hinweg verfolgen, engineübergreifend korrelieren, eine CBOM exportieren, die Migration planen und Schwäche per Emulation beweisen.

Achse für Achse bei Kryptografie: Cross-Engine Attack-Paths statt regelbasierter Findings pro Scan; Verfolgung kryptografischer Werte statt Injection-fokussierter dateiübergreifender Taint-Analyse; Klassifizierung der Schlüsselherkunft statt validierter Secrets-Erkennung; CBOM-PQC-Export statt keinem kryptografischen Inventar; ein abhängigkeitsgeordneter Migrationsplan statt Hinweisen auf Finding-Ebene und Autofix-Regeln; und offensive Verifikation gegen NIST Known-Answer Tests. Vergleich basierend auf öffentlicher Herstellerdokumentation, Stand 10.07.2026.

Wo sich Korthex und Semgrep unterscheiden, Achse für Achse

Vergleich Merkmal für Merkmal. Dieselben Zeilen, die die Seite rendert.
AchseKorthexSemgrep
Cross-Engine Attack-PathsFührt Code-, Konfigurations-, TLS/PKI-, Datenbank- und Git-Findings zu einer nach Erreichbarkeit bewerteten Kette zusammenRegelbasierte Findings je Scan (Code, Secrets, Supply Chain); keine kryptografische Attack-Path-Korrelation
Dataflow über Import-HopsVerfolgt den kryptografischen Wert über 16 Import-Hops hinwegDatei- und funktionsübergreifende Taint-Analyse (Pro-Engine); keine Verfolgung kryptografischer Werte
Taint-klassifizierte SchlüsselquellenKlassifiziert per Taint-Analyse, woher Schlüssel und Secrets stammen, bevor das Finding bewertet wirdSecrets-Erkennung mit Live-Validierung von Zugangsdaten; keine kryptografische Klassifizierung der Schlüsselherkunft
Dateiübergreifende Krypto-ClusterDateiübergreifendes Krypto-Clustering per Union-FindKein kryptografisches Clustering
CBOM-PQC-ExportCryptographic Bill of Materials mit Post-Quanten-Bucket pro Finding (CycloneDX / SARIF / JSON / PDF / .kxr)Kein kryptografischer Inventar-Export
Migrationsplan + SimulationTopologisch geordneter Plan mit Datei:Zeile, Ersatz-Algorithmus, Frist, Aufwand in Stunden, AbhängigkeitsreihenfolgeHinweise auf Finding-Ebene und Autofix-Regeln; kein kryptografischer Migrationsplan
Offensive VerificationExtrahierte Kryptografie wird per Emulation gegen NIST-KAT als schwach oder gebrochen bewiesen, plus Seitenkanal-Timing-VerdiktStatische Erkennung; kein emulationsbasierter Beweis kryptografischer Schwäche