Comparison
Korthex vs. SonarQube: Krypto-Inventar vs. Codequalität
Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen
SonarQube ist eine leistungsfähige Plattform für Codequalität und SAST - Bugs, Code Smells, Coverage-Gates, Taint-Analyse für Injection-Regeln in den kommerziellen Editionen und Konfigurationsregeln, die schwache Krypto-Parameter und TLS-Versionen markieren. Korthex ist kein Codequalitäts-Tool. Es spezialisiert sich auf Kryptografie: ein Cross-Engine-Inventar, Bewertung der Post-Quanten-Bereitschaft, ein Migrationsplan und offensive Verifikation.
Achse für Achse bei Kryptografie: Cross-Engine Attack-Paths statt Findings pro Projekt; Verfolgung kryptografischer Werte über 16 Import-Hops statt Injection-fokussierter Taint-Analyse; Klassifizierung der Schlüsselherkunft statt Konfigurationsregeln auf Parameterebene; CBOM-PQC-Export statt keinem kryptografischen Inventar; ein abhängigkeitsgeordneter Migrationsplan statt Hinweisen auf Finding-Ebene; und offensive Verifikation gegen NIST Known-Answer Tests. Die meisten Teams setzen beides ein: SonarQube als Quality Gate und Korthex für das kryptografische Inventar. Vergleich basierend auf öffentlicher Herstellerdokumentation, Stand 10.07.2026.
Wo sich Korthex und SonarQube unterscheiden, Achse für Achse
| Achse | Korthex | SonarQube |
|---|---|---|
| Cross-Engine Attack-Paths | Führt Code-, Konfigurations-, TLS/PKI-, Datenbank- und Git-Findings zu einer nach Erreichbarkeit bewerteten Kette zusammen | Qualitäts- und Sicherheitsprobleme je Projekt; keine kryptografische Attack-Path-Korrelation |
| Dataflow über Import-Hops | Verfolgt den kryptografischen Wert über 16 Import-Hops hinweg | Taint-Analyse für Security-Injection-Regeln (kommerzielle Editionen); keine Verfolgung kryptografischer Werte |
| Taint-klassifizierte Schlüsselquellen | Klassifiziert per Taint-Analyse, woher Schlüssel und Secrets stammen, bevor das Finding bewertet wird | Konfigurationsregeln markieren schwache Krypto-Parameter und TLS-Versionen; keine Klassifizierung der Schlüsselherkunft |
| Dateiübergreifende Krypto-Cluster | Dateiübergreifendes Krypto-Clustering per Union-Find | Kein kryptografisches Clustering |
| CBOM-PQC-Export | Cryptographic Bill of Materials mit Post-Quanten-Bucket pro Finding (CycloneDX / SARIF / JSON / PDF / .kxr) | Kein kryptografischer Inventar-Export |
| Migrationsplan + Simulation | Topologisch geordneter Plan mit Datei:Zeile, Ersatz-Algorithmus, Frist, Aufwand in Stunden, Abhängigkeitsreihenfolge | Behebungshinweise auf Finding-Ebene; kein kryptografischer Migrationsplan |
| Offensive Verification | Extrahierte Kryptografie wird per Emulation gegen NIST-KAT als schwach oder gebrochen bewiesen, plus Seitenkanal-Timing-Verdikt | Statische Erkennung; kein emulationsbasierter Beweis kryptografischer Schwäche |