Sieben Module, eine Plattform.
Von der Compliance-Prüfung, die täglich automatisch läuft, bis zur sicheren Ablösung von Altsystemen – alles an einem Ort, und der Quellcode bleibt durchgehend in Ihrem Netz.
Was CISO, CTO und Entwicklungsteam jeweils sehen
CTO / CIO
Compliance-Stand aller Projekte auf einen Blick: Risiko-Heatmaps, Trends, was zuerst ansteht
CISO
Framework-Abdeckungsmatrix, Audit-Log-Export, Lieferkettenliste (SBOM)
IT- / DevSecOps-Teams
Anbindung an Ihren Scan-Prozess, automatische Code-Transformation (Codemod), Analyse der Datenbankgesundheit
Sieben Module, eine Plattform
Vom Compliance-Bericht bis zur Modernisierung von Altsystemen – alles an einem Ort, und der Quellcode bleibt in Ihrem Netz.
Compliance-Berichte
Fasst den Abgleich Ihres Codes mit 31 Frameworks zu Berichten zusammen, die Auditoren nachvollziehen können: Welche Kontrollen sind auf Code-Ebene belegt, welche nicht, wo ist zuerst nachzubessern? Export als PDF, Excel, CSV oder Word, in sechs Sprachen.
- PDF-, Excel-, CSV-, Word-Export
- Berichte in sechs Sprachen
- Drei Risikomethoden: ISO 31000, NIST RMF, ISO 27005
- Framework-Abdeckungsmatrix – jeder Befund mit Datei und Zeilennummer
SBOM
Welche Pakete jedes Projekt nutzt, unter welcher Lizenz und mit welchen bekannten Schwachstellen – alles auf einer Liste. Ausgabe als CycloneDX und SPDX, je nachdem, was Auditor oder Kunde verlangen.
- CycloneDX- und SPDX-Formate
- Abhängigkeiten mit bekannten Schwachstellen abgeglichen
- Lizenz-Tracking
- Lieferkettenrisiken auf einen Blick
Governance-Dashboard
Von der gesamten Organisation bis zu dem Subsystem, in dem es hakt. Compliance-Abdeckung, Trends und Risiko-Heatmaps – auch bei hundert Subsystemen behalten Sie den Überblick.
- Drill-down: Organisation → System → Subsystem
- Trend der Compliance-Abdeckung
- Risiko-Heatmaps
- Mehrere Projekte nebeneinander vergleichen
Risiko-Fragebogen
Ein Reifegrad-Fragebogen über fünf Dimensionen: Systemübergabe, Anforderungsnachverfolgung, Änderungsprognose, Abnahmekriterien und Kommunikationsaufwand. Die Werte stammen aus den Antworten Ihres Teams, nicht aus einem Code-Scan – sie decken die Seite ab, die ein Scan nicht sieht. Darstellung als Netzdiagramm mit Verbesserungsvorschlägen und herunterladbarem PDF-Bericht.
- Fünf Dimensionen (M1 Systemübergabe bis M5 Kommunikationsaufwand), Werte aus den Antworten
- Darstellung als Radar-Chart
- Verbesserungsvorschläge (KI- oder regelbasiert)
- PDF-Bericht zum Download
KI-Assistent
Beantwortet Fragen auf Basis Ihrer eigenen Governance-Daten: Was bedeutet dieser Befund, wie groß ist die Auswirkung, was ist zuerst zu beheben? Die Antwort erscheint Wort für Wort in Echtzeit – auch komplett offline.
- Antworten auf Basis Ihrer Governance-Daten
- Antworten in Echtzeit, Wort für Wort
- Komplett offline möglich (eigenes Modell)
- Externes Modell oder Ihr eigenes lokales Modell
Tech-Stack-Migration
Code aus einem alten Framework automatisch auf eine aktuelle Version umstellen (etwa .NET Framework auf .NET 9), den Compliance-Zustand vorher und nachher vergleichen und die Ergebnisse jeder Phase im Dokumentenzentrum zum Download bereithalten. Die automatische Umstellung ist derzeit auf .NET ausgerichtet; andere Sprachen erhalten die Bewertung und den Vorher-nachher-Vergleich.
- Automatische Code-Umstellung (Codemods, derzeit auf .NET ausgerichtet)
- Compliance-Abgleich vor und nach der Migration
- Ergebnisse jeder Phase im Dokumentenzentrum
- Bewertungsbericht zur Modernisierung von Altsystemen
Datenqualität
Findet ungenutzte Datenbankobjekte, doppelte Tabellen, uneinheitliche Benennungen und Performance-Bremsen – als Ausgangspunkt für den Abbau technischer Schulden.
- Gesundheitsbewertung von DB-Objekten
- Erkennung von Redundanz und Duplikaten
- Prüfung auf einheitliche Benennung
- Identifikation von Performance-Engpässen
Risiko-Fingerabdruck mit acht Achsen
Ein Radar-Chart, acht Dimensionen – und auf einen Blick erkennbar, welche Achsen gemessen sind und welche nicht.
Die Sicherheitslage wird von der Analyse-Engine (Agent) gemessen. Dokumentationsgrad, Testabdeckung, Abhängigkeitsrisiko und technische Schulden sind derzeit Systemvorgaben – im Diagramm mit (geschätzt) gekennzeichnet und nie als Risikofeststellung behandelt. Einarbeitung, Änderungswirkung und gemeinsames Verständnis stammen aus dem Risiko-Fragebogen, den Sie ausfüllen. Wächst die Analyzer-Abdeckung, wechselt eine Achse automatisch von Schätzung auf Messung. Dieses Diagramm ist die Übersicht für die Leitungsebene; die Aussagen zu den 31 Frameworks kommen nicht daher, sondern entstehen dadurch, dass der Analyzer jedes Frameworks den Code Regel für Regel abgleicht – jede Feststellung mit Datei und Zeile.
- Sicherheitslage (gemessen)
- Dokumentationsvollständigkeit (geschätzt)
- Testabdeckung (geschätzt)
- Abhängigkeitsrisiko (geschätzt)
- Technische Schulden (geschätzt)
- Einarbeitung (Fragebogen)
- Änderungsumfang (Fragebogen)
- Konsenslücke (Fragebogen)
Kosten vorab berechenbar, Verbrauch trotzdem sichtbar
Der Preis ergibt sich aus Sitzen mal Monatsrate — unabhängig davon, wie viele Analysen Sie laufen lassen oder wie viele Berichte Sie erzeugen. Setzen Sie Ihre Nutzerzahl in die Formel ein, und Sie haben Ihr Budget; zum Monatsende kommt keine unerwartete Position dazu.
Ihr Plan
Welchen Plan Sie nutzen, was er umfasst und wann er ausläuft.
Verbrauch der letzten 30 Tage
Durchgeführte Analysen und KI-Fragen. Für Administratoren einsehbar, sodass Sie erkennen, wann Sie sich dem Limit Ihres Plans nähern.
Am Limit wird pausiert, nicht abgerechnet
Ist das Limit erreicht, stoppt die Plattform und nennt Ihnen das Datum der Zurücksetzung — ohne Zusatzkosten. Fragen, die keine Antwort geliefert haben, zählen nicht auf das Kontingent.
Audit-Aufzeichnung
Wer wann was getan hat. Per API abrufbar oder als CSV zum Download, für Buchhaltung und Compliance-Prüfung — in allen drei Plänen.
KI-Assistent mit Ihrem eigenen Modell (BYOL, Enterprise)
Der KI-Assistent kann auf Ihren eigenen GPU-Servern laufen – angebunden an Ollama, vLLM oder jeden Modelldienst mit OpenAI-kompatibler Schnittstelle. Quellcode und Fragen bleiben in Ihrem Netz.
Deployment-Architektur ansehen →Was gelesen wird und was dabei herauskommt
Die drei Fragen, die uns am häufigsten gestellt werden – hier beantwortet.
Unterstützte Sprachen und Quellen
C#, VB.NET und ASP.NET WebForms werden bis auf Syntaxbaum-Ebene analysiert, inklusive Compliance- und Sicherheitsregeln. Weitere 62 Technologiefamilien (Java, PHP, Python, COBOL, PowerBuilder, Delphi, VB6 und andere) erhalten syntaktisches Parsing und eine Bestandsaufnahme der Aufrufbeziehungen, aber nicht diese Regeln. Als Quelle dient eine Git-URL oder ein ZIP-Upload.
Vollständige Liste ansehen →20 Architekturdiagramme, neun Rollen
Klassendiagramme, Aufrufgraphen, Abhängigkeitsgraphen, Datenflussdiagramme, Sequenzdiagramme, Verteilungsdiagramme und mehr – 20 Arten, direkt aus dem Code erzeugt. Nach Rolle filterbar; bei einem unbekannten System fängt man hier an.
Einsatz bei einem Altsystem →Ihr eigenes Berichtslayout verwenden
Laden Sie die Word-Vorlage Ihrer Organisation hoch (mit Textmarken oder Inhaltssteuerelementen), ordnen Sie die Steuerelemente den Berichtsfeldern zu, und Exporte verwenden Ihr Layout statt des eingebauten. Hochladen und Zuordnen ist auf die Rollen Administrator, Compliance-Verantwortliche und oberste Leitung beschränkt.
Felder, die dem Selbstbewertungs-Fragebogen zugeordnet sind, bleiben leer, bis der Fragebogen ausgefüllt ist.
Wer ruft hier heimlich eine KI auf
Der CTO denkt, an zwei oder drei Stellen werde KI genutzt; ein Scan findet meist mehr. Jede Analyse sucht nebenbei nach nicht gemeldeten KI-Aufrufen in Code und Konfiguration sowie nach KI-Schlüsseln, die in Dateien stehen.
Nutzung von KI-SDKs
Code, der die SDKs von OpenAI, Anthropic oder Gemini oder Frameworks wie LangChain einbindet. Pakete von Anbietern aus Festlandchina werden gesondert aufgeführt, damit sie sich leicht mit Beschaffungsregeln abgleichen lassen. Auskommentierter KI-Code erhält einen eigenen Hinweis: Er läuft nicht, aber jemand hat es versucht.
Fest eingetragene API-Schlüssel
Schlüsselformate von rund zwanzig KI-Diensten, darunter OpenAI, Anthropic, Google und Hugging Face. Wer die Datei öffnen kann, hat den Schlüssel. In den Ergebnissen bleiben von einem Schlüssel nur Präfix und die letzten vier Zeichen stehen – der Bericht selbst wird nicht zum zweiten Leck.
Nicht verwaltete ausgehende Aufrufe
URLs, die auf OpenAI, Anthropic, Google, Azure OpenAI, AWS Bedrock und ähnliche Dienste zeigen, dazu selbst betriebene Inferenzserver wie Ollama. Wenn Datenverkehr hinausgeht, gehen auch Daten hinaus; ein selbst betriebenes Modell behält die Daten im Haus, ist aber trotzdem KI, um die sich niemand kümmert.
Der Umfang dieser Prüfung, offen gesagt
Alle Programmiersprachen, die das Produkt unterstützt, sind im Umfang – von C#, Java, Python, JavaScript und Go bis COBOL und Delphi –, dazu Konfigurationsdateien, Abhängigkeitslisten und Jupyter-Notebooks; Dokumentation wird nur auf geleakte Schlüssel geprüft. Die Prüfung arbeitet mit Regelabgleich, nicht mit tiefer statischer Analyse, also sind Fehlalarme zu erwarten: Ein Treffer ist eine Liste von Stellen, die man sich ansehen sollte, kein Urteil. Nicht sichtbar sind Schlüssel, die schon aus der Git-Historie gelöscht wurden, Schlüssel, die nur in CI- oder Server-Umgebungsvariablen stehen, und KI-Dienste, die Mitarbeitende direkt im Browser nutzen.
Diese Prüfung gehört nicht zu den 31 Compliance-Rahmenwerken und erscheint nicht im Compliance-Bericht; sie läuft eigenständig, und die sieben KI-Governance-Rahmenwerke nutzen ihre Liste als Grundlage. Datei und Zeile jedes Treffers lassen sich nur auf Seiten der Analyse-Engine exportieren (standardmäßig aus) und werden nie an die Verwaltungsplattform übertragen.
Sicherheitsdesign
Datenmaskierung
Die Analyse-Engine gibt nur Dateinamen, Zeilennummern und Kennzahlen nach außen; Codefragmente und Pfade werden vorher maskiert oder durch Platzhalter ersetzt.
Rollenbasierter Zugriff
Nach Rollen gestaffelt: Anzeigen, Konfigurieren, Exportieren, Administrieren – jede mit klarer Grenze, nach dem Prinzip der minimalen Rechte. Anmeldung per Benutzername und Passwort mit Sitzungskontrolle; SSO/SAML steht auf der Roadmap.
Mandantenisolation
Vollständige logische Trennung der Mandanten. Alle Kunden laufen auf derselben Codebasis, ohne kundenspezifische Forks – Sicherheitspatches erreichen alle gleichzeitig.
Hash-verkettetes Audit-Log
Jede Anmeldung, Richtlinienänderung, Berichtserstellung und jeder Datenexport wird protokolliert: wer, wann, was, mit welchem Ergebnis. Die Einträge sind per Hash verkettet – jede Manipulation ist nachweisbar. Abfrage per API.