KORTHEXkorthex.de

Comparison

Korthex vs. SonarQube: Krypto-Inventar vs. Codequalität

Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen

SonarQube ist eine leistungsfähige Plattform für Codequalität und SAST - Bugs, Code Smells, Coverage-Gates, Taint-Analyse für Injection-Regeln in den kommerziellen Editionen und Konfigurationsregeln, die schwache Krypto-Parameter und TLS-Versionen markieren. Korthex ist kein Codequalitäts-Tool. Es spezialisiert sich auf Kryptografie: ein Cross-Engine-Inventar, Bewertung der Post-Quanten-Bereitschaft, ein Migrationsplan und offensive Verifikation.

Achse für Achse bei Kryptografie: Cross-Engine Attack-Paths statt Findings pro Projekt; Verfolgung kryptografischer Werte über 16 Import-Hops statt Injection-fokussierter Taint-Analyse; Klassifizierung der Schlüsselherkunft statt Konfigurationsregeln auf Parameterebene; CBOM-PQC-Export statt keinem kryptografischen Inventar; ein abhängigkeitsgeordneter Migrationsplan statt Hinweisen auf Finding-Ebene; und offensive Verifikation gegen NIST Known-Answer Tests. Die meisten Teams setzen beides ein: SonarQube als Quality Gate und Korthex für das kryptografische Inventar. Vergleich basierend auf öffentlicher Herstellerdokumentation, Stand 10.07.2026.

Wo sich Korthex und SonarQube unterscheiden, Achse für Achse

Vergleich Merkmal für Merkmal. Dieselben Zeilen, die die Seite rendert.
AchseKorthexSonarQube
Cross-Engine Attack-PathsFührt Code-, Konfigurations-, TLS/PKI-, Datenbank- und Git-Findings zu einer nach Erreichbarkeit bewerteten Kette zusammenQualitäts- und Sicherheitsprobleme je Projekt; keine kryptografische Attack-Path-Korrelation
Dataflow über Import-HopsVerfolgt den kryptografischen Wert über 16 Import-Hops hinwegTaint-Analyse für Security-Injection-Regeln (kommerzielle Editionen); keine Verfolgung kryptografischer Werte
Taint-klassifizierte SchlüsselquellenKlassifiziert per Taint-Analyse, woher Schlüssel und Secrets stammen, bevor das Finding bewertet wirdKonfigurationsregeln markieren schwache Krypto-Parameter und TLS-Versionen; keine Klassifizierung der Schlüsselherkunft
Dateiübergreifende Krypto-ClusterDateiübergreifendes Krypto-Clustering per Union-FindKein kryptografisches Clustering
CBOM-PQC-ExportCryptographic Bill of Materials mit Post-Quanten-Bucket pro Finding (CycloneDX / SARIF / JSON / PDF / .kxr)Kein kryptografischer Inventar-Export
Migrationsplan + SimulationTopologisch geordneter Plan mit Datei:Zeile, Ersatz-Algorithmus, Frist, Aufwand in Stunden, AbhängigkeitsreihenfolgeBehebungshinweise auf Finding-Ebene; kein kryptografischer Migrationsplan
Offensive VerificationExtrahierte Kryptografie wird per Emulation gegen NIST-KAT als schwach oder gebrochen bewiesen, plus Seitenkanal-Timing-VerdiktStatische Erkennung; kein emulationsbasierter Beweis kryptografischer Schwäche