ZeroFlaw

Echte Security-Engines, keine Simulation

Lücken finden, bevor Angreifer sie finden.

Lade deinen Code hoch oder verifiziere deine Domain. ZeroFlaw prüft auf Schwachstellen, Secrets, DSGVO-Fehler und schwache E-Mail-Konfiguration und liefert einen Bericht mit Note A–F und einer Anleitung für jeden Fund.

Nur für eigene oder autorisierte Systeme. Live-Scans laufen ausschließlich gegen Domains, deren Inhaberschaft du nachgewiesen hast.

Video · 40 Sekunden

ZeroFlaw in Aktion

Vom Upload bis zur Note A: Scan starten, Engines arbeiten lassen, Bericht mit Fix‑Anleitung lesen.

So funktioniert’s

Drei Schritte bis zum Bericht

Vom Upload bis zur priorisierten Fix-Liste – ohne Installation und ohne Konfiguration.

  1. Quelle wählen

    Code als ZIP hochladen, ein GitHub- oder GitLab-Repository angeben oder deine Domain per DNS, Datei oder Meta-Tag verifizieren.

  2. Engines prüfen automatisch

    Quelltext, Abhängigkeiten, Secrets und die laufende Seite werden parallel geprüft – mit Live-Fortschritt und auf Wunsch per Zeitplan.

  3. Bericht mit Note A–F

    Jeder Fund mit Schweregrad, Fundstelle und Fix-Beispiel. Dazu der Vergleich zum letzten Scan und ein PDF zum Teilen.

Funktionen

Alles in einem Scan

Statische Code-Analyse, Abhängigkeiten, Live-Prüfung, Datenschutz und E-Mail-Sicherheit: in einem Bericht zusammengeführt.

Datenfluss-Analyse

Verfolgt Nutzereingaben durch PHP-, JavaScript-/TypeScript- und Python-Code bis zu gefährlichen Stellen wie SQL, Shell oder HTML-Ausgabe.

Secrets

Findet Zugangsdaten, API-Schlüssel und Private Keys im Code. Fundstellen werden im Bericht maskiert angezeigt.

Abhängigkeiten

Gleicht Pakete und Lockfiles mit bekannten Schwachstellen ab (OSV, Trivy) und nennt die sichere Version.

Semgrep & Gitleaks

Bewährte Open-Source-Engines ergänzen die eigenen Prüfungen mit Regelwerken für viele Sprachen und Frameworks.

Live-Scan

Prüft Security-Header, TLS und Cookies und startet bei Bedarf OWASP ZAP und Nuclei gegen deine verifizierte Domain.

DSGVO-Check NEU

Erkennt Google Fonts von fremden Servern, Tracker ohne Einwilligung sowie fehlendes Impressum und fehlende Datenschutzerklärung.

E-Mail- & DNS-Sicherheit NEU

Prüft SPF, DKIM, DMARC, CAA, DNSSEC und MTA-STS, damit niemand in deinem Namen Mails verschicken kann.

Scan-Vergleich & Verlauf

Sieh, was seit dem letzten Scan neu, behoben oder unverändert ist, und verfolge die Entwicklung deiner Note.

Fund-Status

Markiere Funde als falsch-positiv oder akzeptiert. Sie fließen dann nicht mehr in die Note ein.

PDF-Bericht

Exportiere den Bericht als PDF, um ihn mit Team, Kunden oder Auftraggebern zu teilen.

Geplante Scans & Benachrichtigung

Lass Scans regelmäßig laufen und werde per E-Mail informiert, wenn neue Funde auftauchen.

API & CI-Integration

Starte Scans per API, zum Beispiel aus GitHub Actions, und lass den Build bei kritischen Funden fehlschlagen.

KI-Erklärung pro Fund

Lass dir jeden Fund verständlich erklären: warum er gefährlich ist und wie du ihn in deinem Code behebst.

Bericht

Jeder Fund mit Vorher und Nachher

Du siehst nicht nur, dass etwas falsch ist, sondern auch wo und wie du es behebst. Das Beispiel rechts ist eine Illustration, kein echter Scan.

  • Gesamtnote von A bis F aus allen Funden
  • Schweregrade von kritisch bis niedrig
  • Fundstelle mit Datei und Zeile
  • Fix-Beispiel zum Übernehmen
beispiel-shop.zipBeispielbericht · klickbar
D
1Kritisch
3Hoch
4Mittel
2Niedrig
HOCHSQL-Injection

app/user.php:3 · CWE-89

Vorher$db->query(
  "SELECT * FROM users
   WHERE id = " . $_GET['id']);
Nachher$st = $db->prepare(
  "SELECT * FROM users
   WHERE id = ?");
$st->execute([$_GET['id']]);

Sicherheit & Datenschutz

Dein Code ist bei uns in guten Händen

Ein Sicherheits-Scanner muss selbst vertrauenswürdig sein. Deshalb gelten diese Regeln.

Code

Wird nie ausgeführt

Hochgeladener Code wird nur gelesen und nach dem Scan gelöscht.

Funde

Verschlüsselt gespeichert

Die Ergebnisse deiner Scans liegen verschlüsselt in der Datenbank.

Live-Scans

Nur verifizierte Domains

Aktive Prüfungen starten erst, wenn du die Inhaberschaft nachgewiesen hast.

Secrets

Maskiert

Gefundene Zugangsdaten erscheinen im Bericht nur teilweise sichtbar.

Audit-Log

Nachvollziehbar

Anmeldungen, Scans und Änderungen an deinem Konto werden protokolliert.

Konto

Warnung bei neuem Gerät

Meldest du dich von einem unbekannten Gerät an, bekommst du eine E-Mail.

FAQ

Häufige Fragen

Darf ich jede Domain scannen?

Nein. Live-Scans sind nur für Domains möglich, die dir gehören oder für die du ausdrücklich autorisiert bist. Du weist das per DNS-Eintrag, Datei oder Meta-Tag nach. Beim Registrieren bestätigst du das zusätzlich.

Wird mein Code ausgeführt oder weitergegeben?

Nein. Der Code wird ausschließlich statisch analysiert und nach dem Scan gelöscht. Es werden nur die Funde gespeichert.

Welche Sprachen werden unterstützt?

Die Datenfluss-Analyse deckt PHP, JavaScript/TypeScript und Python ab. Abhängigkeiten, Secrets und Regelwerke von Semgrep funktionieren zusätzlich für weitere Ökosysteme.

Ersetzt ZeroFlaw einen Penetrationstest?

Nein. ZeroFlaw findet viele typische Fehler automatisch und schnell, kann aber manuelle Tests durch Fachleute nicht ersetzen. Es ist eine gute Ergänzung, zum Beispiel bei jedem Release.

Wie kann ich ZeroFlaw in meine CI einbinden?

Über die API lassen sich Scans aus GitHub Actions oder anderen Pipelines starten. Im Konto findest du die Anleitung dazu.

Ich habe mein Passwort vergessen. Was tun?

Auf der Anmeldeseite gibt es den Link „Passwort vergessen?“. Du bekommst eine E-Mail mit einem Link, der 30 Minuten gültig ist.

Pläne

Für Einzelne, Profis und Teams

Starte kostenlos. Upgrade jederzeit – monatlich oder jährlich mit 2 Monaten gratis.

Free

Zum Ausprobieren und für einzelne Projekte.

0 €für immer

Keine Kreditkarte nötig

  • 1 verifizierte Domain
  • 2 Scans pro Woche (schnell)
  • 1 wöchentlicher Zeitplan
  • Bericht mit Note & Fix-Anleitung
Kostenlos starten Zum Dashboard

Business

Für Teams mit gemeinsamem Workspace.

39 €/ Monat

Monatlich kündbar

  • Alles aus Pro
  • Team bis 10 Personen
  • Rollen: Admin, Mitglied, Betrachter
  • 100 Domains, 10 parallele Scans
  • 500 Scans pro Tag
  • Gemeinsame Domains & Berichte
Business anfragen Business ansehen

Alle Preise inkl. MwSt. Preise sind vorläufig – die Online-Abrechnung folgt in Kürze.

Bereit für deinen ersten Scan?

Konto erstellen, Code hochladen oder Domain verifizieren. Der Bericht ist nach wenigen Minuten da.