Drei Komponenten
Analyse-Engine (Agent)
Wird in Ihrem Netz installiert; Aufgabenwarteschlange und Analyseergebnisse liegen in einer von Ihnen bereitgestellten PostgreSQL-Datenbank. Alle Scans und Analysen laufen lokal. Der Code kommt aus einer Git-Repository-URL oder aus einem ZIP, das über die Verwaltungsplattform hochgeladen wurde. Auslöser: Webhook, zeitgesteuertes Polling oder ein API-Aufruf aus Ihrer CI. Quellcode wird niemals nach außen gesendet.
Nur maskierte Kennzahlen
Managementplattform (SaaS)
Mandantenverwaltung, Projekteinstellungen, Dashboards, Berichtsexport und Zusammenarbeit laufen hier. Entweder als von uns gehostete Cloud oder komplett in Ihrer eigenen Umgebung.
Datenfluss
- 1 Die Analyse-Engine erhält einen Auslöser: Webhook, Polling oder API-Aufruf
- 2 Die Analyse läuft in Ihrem Netz – der Quellcode bleibt dort
- 3 Ergebnisse werden maskiert; es bleiben nur Dateinamen, Zeilennummern und Kennzahlen
- 4 Die maskierte Zusammenfassung geht in Echtzeit an die Managementplattform
- 5 Die Managementplattform rendert Dashboards und erzeugt Compliance-Berichte
Bereitstellungsmodi
Vollständige Cloud
Schnellster StartManagementplattform und Analyse in der Cloud, von uns betrieben.
Geeignet wenn:
- Richtlinien erlauben die Code-Analyse in der Cloud
- Ein schneller Start hat Vorrang
- Nicht regulierte oder noch frühe Projekte
Hybrid
Managementplattform in der Cloud, Analyse-Engine in Ihrem Netz. Der Quellcode verlässt Ihr Netz nicht.
Geeignet wenn:
- Der Quellcode muss in eigener Hand bleiben
- Tempo und Sicherheit sollen zusammengehen
- Regulierte Branchen wie Finanzen oder Gesundheitswesen
Private Cloud / On-Premise (lokal)
EigenbetriebAlle Komponenten in Ihrem Rechenzentrum oder Ihrer Private Cloud – Rechenleistung und Speicher vollständig unter Ihrer Kontrolle.
Geeignet wenn:
- Strenge Anforderungen an die Datenresidenz
- Die Unternehmensrichtlinie lässt keine Cloud zu
- Behörden und Organisationen, die ihre Infrastruktur komplett kontrollieren müssen
Air-Gap (air-gapped)
Maximale SicherheitKomplett offline, ohne jede Verbindung nach außen. Updates kommen per Datenträger.
Geeignet wenn:
- Geheime oder militärische Umgebungen
- Keine Verbindung nach außen erlaubt
- Isolierte Behördennetze
Drei Wege, KI anzubinden
Cloud-Modell (Core)
Ein von uns gehostetes Modell (derzeit Google Gemini API) – der schnellste Start. Die Codefragmente für die KI-Suche werden zur Indexierung an diesen Anbieter übertragen; alle drei Pläne nutzen denselben Assistenten, Core mit Kontingent.
Suche im eigenen Netz, Modell frei wählbar (Professional)
Die Analyse-Engine übernimmt Datensuche und das Abfangen von Geheimnissen in Ihrem Netz und schickt die Frage erst dann an den Modell-Endpunkt Ihrer Wahl – Public Cloud oder Ihre eigene VPC, ohne Mengenbegrenzung.
Komplett offline, eigenes Modell (BYOL, Enterprise)
Mit dem KI-Deployment-Kit betreiben Sie ein Open-Source-Modell auf Ihren eigenen GPUs – Fragen und Antworten verlassen Ihr Netz nicht.
Ohne KI laufen die fünf Module Berichte, SBOM, Dashboard, Migration und Datenqualität unverändert; nur der KI-Assistent braucht ein Modell. Bevor der Assistent antwortet, fängt er gängige Passwort- und Schlüsselmuster ab, damit sie nicht mit der Antwort nach außen gelangen.
Welche Netzwege Sie öffnen müssen
Das kommt bei Hybrid-Bereitstellungen immer auf. Die beiden Pfade laufen in entgegengesetzte Richtungen, deshalb hier getrennt beschrieben.
Scans und Berichte: nur ausgehend
Die Analyse-Engine (Agent) baut die Verbindung selbst auf, holt Aufgaben, meldet Fortschritt und überträgt maskierte Ergebnisse und Berichtsdateien. Für diesen Pfad muss an der Analyse-Engine kein nach außen offener Port bereitstehen.
Dashboards und Diagramme: die Plattform muss die Engine erreichen
Governance-Dashboard, die 20 Architekturdiagramme, Datenqualitätsbereinigung, die Ausführung von Code-Umstellungen und die Recherche des KI-Assistenten werden von der Verwaltungsplattform bei der Analyse-Engine abgefragt. Liegt die Plattform in der Cloud und die Engine in Ihrem internen Netz, braucht dieser Pfad einen kontrollierten eingehenden Kanal. Wenn Sie keinen öffnen möchten, betreiben Sie die Verwaltungsplattform ebenfalls intern (Private-Cloud-Variante).
Bei physisch getrennten (Air-gapped) Installationen stellt sich die Frage nicht – alle Komponenten liegen im selben isolierten Segment.
Wie groß der Host der Analyse-Engine sein muss
Richtwerte für eine selbst betriebene Analyse-Engine und eine Verwaltungsplattform im eigenen Netz. Für den reinen Cloud-Plan Core brauchen Sie keine eigene Maschine.
| Größe der Bereitstellung | Agent-CPU | Agent-Speicher | Speicherplatz | Plattform-Speicher |
|---|---|---|---|---|
| Klein (bis 10 Repositories, 1 Mio. Zeilen) | 2 vCPU | 4 GB | 20 GB | 8 GB |
| Mittel (10–50 Repositories, 5 Mio. Zeilen) | 4 vCPU | 8 GB | 100 GB | 16 GB |
| Groß (50+ Repositories, 20 Mio. Zeilen) | 8 vCPU | 16 GB | 500 GB | 32 GB |
| Physisch getrennt + eigenes Modell (BYOL) | 8+ vCPU + GPU | 32 GB + GPU-Speicher | 1 TB+ | 32 GB |
Ein Container-Image und eine docker-compose-Konfiguration werden ebenfalls bereitgestellt. Bring-your-own-Model (BYOL) benötigt eine kompatible GPU; ein quantisiertes Modell mindestens 8 GB Videospeicher. Die Scandauer wächst mit der Größe der Codebasis und der Zahl aktivierter Rahmenwerke; bei großen Monorepos empfiehlt sich inkrementelles Scannen.
Die Analyse-Engine braucht PostgreSQL – drei Wege dorthin
Die erste Reaktion der IT lautet meist: „schon wieder eine Datenbank, die wir betreuen müssen". Nicht zwangsläufig – wählen Sie, was zu Ihrer Umgebung passt.
Zusammen mit dem Container
Mit der von uns gelieferten Container-Konfiguration startet die Analyse-Engine gemeinsam mit PostgreSQL. Der Container verwaltet die Datenbank, Ihre Leute müssen sie nicht betreuen. Der einfachste Weg.
Als Dienst auf dem Host
Wo Container nicht erlaubt sind: PostgreSQL bringt offizielle Installer mit und läuft als Windows- oder Linux-Dienst. Die Analyse-Engine erhält einfach den Connection String.
Auf Ihrer vorhandenen Instanz
Sie betreiben bereits PostgreSQL? Legen Sie eine Datenbank und ein Konto für die Analyse-Engine an – nichts Neues zu installieren. Umgebungen, die zuletzt von Oracle umgestiegen sind, fallen meist hierunter.
Die Analyse-Engine verbindet sich über einen Connection String; alle drei Varianten sind für sie identisch. Hinweis: Das eingebaute SQLite ist nur ein Offline-Puffer für Ereignisse und taugt nicht als Hauptdatenbank.
KI-Deployment-Kit für Ihr eigenes Modell (BYOL, Enterprise)
Sie bringen GPUs und ein Open-Source-Modell mit, ForgeHelm liefert die vorkonfigurierte Bereitstellung – Inferenz und Modell des KI-Assistenten bleiben im eigenen Netz.
- ✓ Ein Satz Deployment-Vorlagen, der den KI-Dienst der Analyse-Engine, Ollama und die Vektordatenbank in einem Zug aufsetzt
- ✓ Für Air-Gap-Umgebungen: Offline-Installationspaket und Anleitung zum Modell-Download
Diese Architektur in Ihrer eigenen Umgebung prüfen?
Beantragen Sie einen zweiwöchigen Proof of Concept (PoC): Sie benennen ein repräsentatives Repository, wir richten die Analyse-Engine in Ihrem Netz ein, scannen und liefern den Bericht. Der Code bleibt die ganze Zeit in Ihrer Umgebung.