ForgeHelm › Produkt › Architektur

Eine Architektur, damit der Quellcode bleibt, wo er ist

Die Analyse läuft in Ihrem Netz; über die Grenze gehen nur maskierte Dateinamen, Zeilennummern und Kennzahlen. Drei Komponenten mit klaren Grenzen, jede unabhängig aktualisierbar.

Drei Komponenten

🔍

Analyse-Engine (Agent)

Wird in Ihrem Netz installiert; Aufgabenwarteschlange und Analyseergebnisse liegen in einer von Ihnen bereitgestellten PostgreSQL-Datenbank. Alle Scans und Analysen laufen lokal. Der Code kommt aus einer Git-Repository-URL oder aus einem ZIP, das über die Verwaltungsplattform hochgeladen wurde. Auslöser: Webhook, zeitgesteuertes Polling oder ein API-Aufruf aus Ihrer CI. Quellcode wird niemals nach außen gesendet.

On-Premises PostgreSQL SignalR Webhook / Polling / API / ZIP
KUNDENNETZWERK

Nur maskierte Kennzahlen

☁️

Managementplattform (SaaS)

Mandantenverwaltung, Projekteinstellungen, Dashboards, Berichtsexport und Zusammenarbeit laufen hier. Entweder als von uns gehostete Cloud oder komplett in Ihrer eigenen Umgebung.

PostgreSQL SignalR RBAC
CLOUD / SAAS
⬡
Gemeinsame Verträge (Contracts)

Das Datenformat zwischen Analyse-Engine und Managementplattform ist versioniert – ein Update auf einer Seite bricht die andere nicht.

Datenfluss

  1. 1 Die Analyse-Engine erhält einen Auslöser: Webhook, Polling oder API-Aufruf
  2. 2 Die Analyse läuft in Ihrem Netz – der Quellcode bleibt dort
  3. 3 Ergebnisse werden maskiert; es bleiben nur Dateinamen, Zeilennummern und Kennzahlen
  4. 4 Die maskierte Zusammenfassung geht in Echtzeit an die Managementplattform
  5. 5 Die Managementplattform rendert Dashboards und erzeugt Compliance-Berichte

Bereitstellungsmodi

☁️

Vollständige Cloud

Schnellster Start

Managementplattform und Analyse in der Cloud, von uns betrieben.

Geeignet wenn:

  • Richtlinien erlauben die Code-Analyse in der Cloud
  • Ein schneller Start hat Vorrang
  • Nicht regulierte oder noch frühe Projekte
🏢

Private Cloud / On-Premise (lokal)

Eigenbetrieb

Alle Komponenten in Ihrem Rechenzentrum oder Ihrer Private Cloud – Rechenleistung und Speicher vollständig unter Ihrer Kontrolle.

Geeignet wenn:

  • Strenge Anforderungen an die Datenresidenz
  • Die Unternehmensrichtlinie lässt keine Cloud zu
  • Behörden und Organisationen, die ihre Infrastruktur komplett kontrollieren müssen
🔒

Air-Gap (air-gapped)

Maximale Sicherheit

Komplett offline, ohne jede Verbindung nach außen. Updates kommen per Datenträger.

Geeignet wenn:

  • Geheime oder militärische Umgebungen
  • Keine Verbindung nach außen erlaubt
  • Isolierte Behördennetze

Drei Wege, KI anzubinden

🌐

Cloud-Modell (Core)

Ein von uns gehostetes Modell (derzeit Google Gemini API) – der schnellste Start. Die Codefragmente für die KI-Suche werden zur Indexierung an diesen Anbieter übertragen; alle drei Pläne nutzen denselben Assistenten, Core mit Kontingent.

💻

Suche im eigenen Netz, Modell frei wählbar (Professional)

Die Analyse-Engine übernimmt Datensuche und das Abfangen von Geheimnissen in Ihrem Netz und schickt die Frage erst dann an den Modell-Endpunkt Ihrer Wahl – Public Cloud oder Ihre eigene VPC, ohne Mengenbegrenzung.

⚡

Komplett offline, eigenes Modell (BYOL, Enterprise)

Mit dem KI-Deployment-Kit betreiben Sie ein Open-Source-Modell auf Ihren eigenen GPUs – Fragen und Antworten verlassen Ihr Netz nicht.

Ohne KI laufen die fünf Module Berichte, SBOM, Dashboard, Migration und Datenqualität unverändert; nur der KI-Assistent braucht ein Modell. Bevor der Assistent antwortet, fängt er gängige Passwort- und Schlüsselmuster ab, damit sie nicht mit der Antwort nach außen gelangen.

Welche Netzwege Sie öffnen müssen

Das kommt bei Hybrid-Bereitstellungen immer auf. Die beiden Pfade laufen in entgegengesetzte Richtungen, deshalb hier getrennt beschrieben.

Scans und Berichte: nur ausgehend

Die Analyse-Engine (Agent) baut die Verbindung selbst auf, holt Aufgaben, meldet Fortschritt und überträgt maskierte Ergebnisse und Berichtsdateien. Für diesen Pfad muss an der Analyse-Engine kein nach außen offener Port bereitstehen.

Dashboards und Diagramme: die Plattform muss die Engine erreichen

Governance-Dashboard, die 20 Architekturdiagramme, Datenqualitätsbereinigung, die Ausführung von Code-Umstellungen und die Recherche des KI-Assistenten werden von der Verwaltungsplattform bei der Analyse-Engine abgefragt. Liegt die Plattform in der Cloud und die Engine in Ihrem internen Netz, braucht dieser Pfad einen kontrollierten eingehenden Kanal. Wenn Sie keinen öffnen möchten, betreiben Sie die Verwaltungsplattform ebenfalls intern (Private-Cloud-Variante).

Bei physisch getrennten (Air-gapped) Installationen stellt sich die Frage nicht – alle Komponenten liegen im selben isolierten Segment.

Wie groß der Host der Analyse-Engine sein muss

Richtwerte für eine selbst betriebene Analyse-Engine und eine Verwaltungsplattform im eigenen Netz. Für den reinen Cloud-Plan Core brauchen Sie keine eigene Maschine.

Größe der Bereitstellung Agent-CPU Agent-Speicher Speicherplatz Plattform-Speicher
Klein (bis 10 Repositories, 1 Mio. Zeilen) 2 vCPU4 GB20 GB8 GB
Mittel (10–50 Repositories, 5 Mio. Zeilen) 4 vCPU8 GB100 GB16 GB
Groß (50+ Repositories, 20 Mio. Zeilen) 8 vCPU16 GB500 GB32 GB
Physisch getrennt + eigenes Modell (BYOL) 8+ vCPU + GPU 32 GB + GPU-Speicher 1 TB+32 GB

Ein Container-Image und eine docker-compose-Konfiguration werden ebenfalls bereitgestellt. Bring-your-own-Model (BYOL) benötigt eine kompatible GPU; ein quantisiertes Modell mindestens 8 GB Videospeicher. Die Scandauer wächst mit der Größe der Codebasis und der Zahl aktivierter Rahmenwerke; bei großen Monorepos empfiehlt sich inkrementelles Scannen.

Die Analyse-Engine braucht PostgreSQL – drei Wege dorthin

Die erste Reaktion der IT lautet meist: „schon wieder eine Datenbank, die wir betreuen müssen". Nicht zwangsläufig – wählen Sie, was zu Ihrer Umgebung passt.

Zusammen mit dem Container

Mit der von uns gelieferten Container-Konfiguration startet die Analyse-Engine gemeinsam mit PostgreSQL. Der Container verwaltet die Datenbank, Ihre Leute müssen sie nicht betreuen. Der einfachste Weg.

Als Dienst auf dem Host

Wo Container nicht erlaubt sind: PostgreSQL bringt offizielle Installer mit und läuft als Windows- oder Linux-Dienst. Die Analyse-Engine erhält einfach den Connection String.

Auf Ihrer vorhandenen Instanz

Sie betreiben bereits PostgreSQL? Legen Sie eine Datenbank und ein Konto für die Analyse-Engine an – nichts Neues zu installieren. Umgebungen, die zuletzt von Oracle umgestiegen sind, fallen meist hierunter.

Die Analyse-Engine verbindet sich über einen Connection String; alle drei Varianten sind für sie identisch. Hinweis: Das eingebaute SQLite ist nur ein Offline-Puffer für Ereignisse und taugt nicht als Hauptdatenbank.

KI-Deployment-Kit für Ihr eigenes Modell (BYOL, Enterprise)

Sie bringen GPUs und ein Open-Source-Modell mit, ForgeHelm liefert die vorkonfigurierte Bereitstellung – Inferenz und Modell des KI-Assistenten bleiben im eigenen Netz.

  • ✓ Ein Satz Deployment-Vorlagen, der den KI-Dienst der Analyse-Engine, Ollama und die Vektordatenbank in einem Zug aufsetzt
  • ✓ Für Air-Gap-Umgebungen: Offline-Installationspaket und Anleitung zum Modell-Download

Diese Architektur in Ihrer eigenen Umgebung prüfen?

Beantragen Sie einen zweiwöchigen Proof of Concept (PoC): Sie benennen ein repräsentatives Repository, wir richten die Analyse-Engine in Ihrem Netz ein, scannen und liefern den Bericht. Der Code bleibt die ganze Zeit in Ihrer Umgebung.