Datenfluss-Analyse
Verfolgt Nutzereingaben durch PHP-, JavaScript-/TypeScript- und Python-Code bis zu gefährlichen Stellen wie SQL, Shell oder HTML-Ausgabe.
Echte Security-Engines, keine Simulation
Lade deinen Code hoch oder verifiziere deine Domain. ZeroFlaw prüft auf Schwachstellen, Secrets, DSGVO-Fehler und schwache E-Mail-Konfiguration und liefert einen Bericht mit Note A–F und einer Anleitung für jeden Fund.
Nur für eigene oder autorisierte Systeme. Live-Scans laufen ausschließlich gegen Domains, deren Inhaberschaft du nachgewiesen hast.
Video · 40 Sekunden
Vom Upload bis zur Note A: Scan starten, Engines arbeiten lassen, Bericht mit Fix‑Anleitung lesen.
So funktioniert’s
Vom Upload bis zur priorisierten Fix-Liste – ohne Installation und ohne Konfiguration.
Code als ZIP hochladen, ein GitHub- oder GitLab-Repository angeben oder deine Domain per DNS, Datei oder Meta-Tag verifizieren.
Quelltext, Abhängigkeiten, Secrets und die laufende Seite werden parallel geprüft – mit Live-Fortschritt und auf Wunsch per Zeitplan.
Jeder Fund mit Schweregrad, Fundstelle und Fix-Beispiel. Dazu der Vergleich zum letzten Scan und ein PDF zum Teilen.
Funktionen
Statische Code-Analyse, Abhängigkeiten, Live-Prüfung, Datenschutz und E-Mail-Sicherheit: in einem Bericht zusammengeführt.
Verfolgt Nutzereingaben durch PHP-, JavaScript-/TypeScript- und Python-Code bis zu gefährlichen Stellen wie SQL, Shell oder HTML-Ausgabe.
Findet Zugangsdaten, API-Schlüssel und Private Keys im Code. Fundstellen werden im Bericht maskiert angezeigt.
Gleicht Pakete und Lockfiles mit bekannten Schwachstellen ab (OSV, Trivy) und nennt die sichere Version.
Bewährte Open-Source-Engines ergänzen die eigenen Prüfungen mit Regelwerken für viele Sprachen und Frameworks.
Prüft Security-Header, TLS und Cookies und startet bei Bedarf OWASP ZAP und Nuclei gegen deine verifizierte Domain.
Erkennt Google Fonts von fremden Servern, Tracker ohne Einwilligung sowie fehlendes Impressum und fehlende Datenschutzerklärung.
Prüft SPF, DKIM, DMARC, CAA, DNSSEC und MTA-STS, damit niemand in deinem Namen Mails verschicken kann.
Sieh, was seit dem letzten Scan neu, behoben oder unverändert ist, und verfolge die Entwicklung deiner Note.
Markiere Funde als falsch-positiv oder akzeptiert. Sie fließen dann nicht mehr in die Note ein.
Exportiere den Bericht als PDF, um ihn mit Team, Kunden oder Auftraggebern zu teilen.
Lass Scans regelmäßig laufen und werde per E-Mail informiert, wenn neue Funde auftauchen.
Starte Scans per API, zum Beispiel aus GitHub Actions, und lass den Build bei kritischen Funden fehlschlagen.
Lass dir jeden Fund verständlich erklären: warum er gefährlich ist und wie du ihn in deinem Code behebst.
Bericht
Du siehst nicht nur, dass etwas falsch ist, sondern auch wo und wie du es behebst. Das Beispiel rechts ist eine Illustration, kein echter Scan.
Sicherheit & Datenschutz
Ein Sicherheits-Scanner muss selbst vertrauenswürdig sein. Deshalb gelten diese Regeln.
Hochgeladener Code wird nur gelesen und nach dem Scan gelöscht.
Die Ergebnisse deiner Scans liegen verschlüsselt in der Datenbank.
Aktive Prüfungen starten erst, wenn du die Inhaberschaft nachgewiesen hast.
Gefundene Zugangsdaten erscheinen im Bericht nur teilweise sichtbar.
Anmeldungen, Scans und Änderungen an deinem Konto werden protokolliert.
Meldest du dich von einem unbekannten Gerät an, bekommst du eine E-Mail.
FAQ
Nein. Live-Scans sind nur für Domains möglich, die dir gehören oder für die du ausdrücklich autorisiert bist. Du weist das per DNS-Eintrag, Datei oder Meta-Tag nach. Beim Registrieren bestätigst du das zusätzlich.
Nein. Der Code wird ausschließlich statisch analysiert und nach dem Scan gelöscht. Es werden nur die Funde gespeichert.
Die Datenfluss-Analyse deckt PHP, JavaScript/TypeScript und Python ab. Abhängigkeiten, Secrets und Regelwerke von Semgrep funktionieren zusätzlich für weitere Ökosysteme.
Nein. ZeroFlaw findet viele typische Fehler automatisch und schnell, kann aber manuelle Tests durch Fachleute nicht ersetzen. Es ist eine gute Ergänzung, zum Beispiel bei jedem Release.
Über die API lassen sich Scans aus GitHub Actions oder anderen Pipelines starten. Im Konto findest du die Anleitung dazu.
Auf der Anmeldeseite gibt es den Link „Passwort vergessen?“. Du bekommst eine E-Mail mit einem Link, der 30 Minuten gültig ist.
Pläne
Starte kostenlos. Upgrade jederzeit – monatlich oder jährlich mit 2 Monaten gratis.
Zum Ausprobieren und für einzelne Projekte.
Keine Kreditkarte nötig
Für Entwickler, die regelmäßig prüfen.
Monatlich kündbar
Für Teams mit gemeinsamem Workspace.
Monatlich kündbar
Alle Preise inkl. MwSt. Preise sind vorläufig – die Online-Abrechnung folgt in Kürze.
Konto erstellen, Code hochladen oder Domain verifizieren. Der Bericht ist nach wenigen Minuten da.