SAST · CVE · KI-Review

Source-Code-Audit — Sicherheit von innen

Statische Code-Analyse, Dependency-CVE-Checks und KI-gestützte Überprüfung für PHP, JavaScript, Python und mehr. Upload per SFTP, FTP, Git oder ZIP.

7 Sprachen
CVE in Dependencies
Secrets-Erkennung API-Keys & Tokens
KI-Review Claude-gestützt

Was wir prüfen

Acht Analysemodule für eine gründliche, statische Sicherheitsprüfung Ihres Quellcodes.

SQL Injection & XSS

Unsichere Datenbankabfragen, ungefilterte Ausgaben, fehlende Input-Validation in 7 Programmiersprachen

Hardcodierte Credentials

API-Keys, Passwörter, Tokens und Datenbankzugangsdaten direkt im Quellcode oder Konfigurationsdateien

CVE in Dependencies

package.json, composer.json, requirements.txt — bekannte CVEs in eingebundenen Bibliotheken

Malware & Backdoors

Base64-obfuskierter Code, Shell-Backdoors, eval()-Missbrauch, verdächtige Datei-Operationen

WordPress-spezifisch

wp-config.php, unsichere Plugins, Theme-Code ohne Sanitization, AJAX-Handler ohne Nonce

Konfigurationsdateien

.env, .htaccess, nginx.conf, docker-compose.yml auf unsichere Einstellungen prüfen

KI-Code-Review

Anbieterneural: Claude (Anthropic), GPT-4o (OpenAI) oder Gemini — KI erklärt Schwachstellen und schlägt konkrete Fixes vor.

SAST (Static Analysis)

Regelbasierte statische Analyse ohne Code-Ausführung; sichere Verarbeitung auch sensibler Codebasen

So übergeben Sie Ihren Code

Flexibler Upload — von der einzelnen Datei bis zum vollständigen Git-Repository.

Zugangsmethoden

  • ZIP-Datei hochladen (max. 100 MB)
  • SFTP / FTP — automatischer Verbindungsaufbau
  • Git-Repository (GitHub, GitLab, Bitbucket, Self-Hosted)
  • Einzeldateien direkt im Browser

Keine dauerhafte Speicherung: Ihr Code wird nach der Analyse gelöscht.

Der Code-Audit analysiert keine ausführbaren Dateien und führt keinen Code aus. Die Analyse ist rein statisch (SAST) — sicher auch für Produktionscode.

7 Programmiersprachen

Breite Sprachunterstützung für moderne Web- und Backend-Technologien.

PHP JavaScript / TypeScript Python Ruby Java Go C# / .NET mehr folgt

Was pro Sprache analysiert wird

Verfügbar ab Professional

Code-Audit ist Bestandteil des Professional-Plans.

Häufige Fragen

Wird mein Code dauerhaft gespeichert?

Nein. Ihr Code wird ausschließlich für die Dauer der Analyse verarbeitet und danach vollständig gelöscht. Es findet keine dauerhafte Speicherung, kein Training von KI-Modellen auf Ihren Daten und keine Weitergabe an Dritte statt. Auf Wunsch können Sie den Löschzeitpunkt im Dashboard selbst steuern.

Funktioniert das auch mit großen Codebasen?

Ja. Per SFTP oder Git können auch umfangreiche Codebasen übergeben werden. Beim ZIP-Upload liegt das aktuelle Limit bei 100 MB. Für sehr große Repositories empfehlen wir die SFTP- oder Git-Integration, die auch inkrementelle Analysen bei neuen Commits unterstützt.

Was ist der Unterschied zwischen SAST und einem Pentest?

SAST (Static Application Security Testing) analysiert den Quellcode ohne ihn auszuführen — schnell, reproduzierbar und sicher für Produktionscode. Ein manueller Penetrationstest prüft eine laufende Anwendung durch simulierte Angriffe und deckt Laufzeit-Schwachstellen auf, die statische Analyse nicht erkennt. Beide Methoden ergänzen sich; urbanaudits Code-Audit ist kein Ersatz für einen manuellen Pentest, senkt aber den Aufwand und die Kosten erheblich.

Welche KI-Modelle werden eingesetzt?

Der KI-Code-Review basiert auf Claude (Anthropic). Claude analysiert Code-Muster im Kontext, erklärt Schwachstellen verständlich und formuliert konkrete, umsetzbare Fix-Vorschläge — direkt im Bericht, ohne separate KI-Konsole.

Kann ich BYO-AI (eigenen API-Key) verwenden?

Ja. Im Professional-Plan und höher können Sie Ihren eigenen Anthropic-API-Key hinterlegen (BYO-AI). So behalten Sie volle Kontrolle über die KI-Verarbeitung, profitieren von eigenen Nutzungslimits und vermeiden, dass Ihre Code-Analyse über geteilte Infrastruktur läuft.

Code-Audit jetzt starten — ab Professional 99 €/Monat

SAST, CVE-Checks und KI-Review für PHP, JavaScript, Python und mehr.

Kostenlos testen →