ZeroFlaw

Dokumentation

Scanner-Engines

Was sind Scanner-Engines?

ZeroFlaw nutzt mehrere spezialisierte Sicherheits-Scanner gleichzeitig, um möglichst viele Schwachstellen zu finden. Jede Engine ist auf bestimmte Programmiersprachen oder Prüfungen spezialisiert. Die Ergebnisse werden zusammengeführt, sodass du eine einheitliche Ansicht bekommst.

Warum mehrere Engines?

Kein einzelner Scanner findet alles. Unterschiedliche Tools haben unterschiedliche Stärken:

  • Einige sind besser bei SQL-Injection, andere bei XSS.
  • Manche prüfen den Code-Fluss (Taint-Analyse), andere suchen nach Mustern.
  • Spezialisierte Tools prüfen Abhängigkeiten auf bekannte Sicherheitslücken (CVEs).

Durch die Kombination mehrerer Engines erhöht ZeroFlaw die Erkennungsrate deutlich.

Arten von Engines

SAST – Statische Code-Analyse

SAST steht für Static Application Security Testing. Diese Engines lesen deinen Quellcode, ohne ihn auszuführen, und suchen nach:

  • SQL-Injection, XSS, Command Injection
  • Unsichere Kryptografie
  • Hartcodierte Passwörter und Zugangsdaten
  • Unsichere Datei-Operationen
  • Fehlende Input-Validierung

SCA – Software Composition Analysis

SCA prüft deine Abhängigkeiten (Libraries, Packages). Wenn du z. B. eine npm-Bibliothek verwendest, die eine bekannte Sicherheitslücke hat, wird das gemeldet. Dazu werden Dateien wie package.json, composer.json, requirements.txt oder go.mod ausgewertet.

Secret Detection

Diese Engines suchen nach versehentlich eingecheckten Geheimnissen:

  • API-Schlüssel (AWS, Google, Stripe usw.)
  • Datenbank-Passwörter
  • Private SSH-Keys
  • OAuth-Tokens

Domain-Scanner

Bei Domain-Scans prüfen spezialisierte Engines die Infrastruktur deiner Webseite von außen (siehe Domain-Scan).

KI-gestützte Analyse

Zusätzlich zu den regelbasierten Engines nutzt ZeroFlaw KI (Claude), um die Ergebnisse zu analysieren und besser zu erklären. Die KI hilft dabei:

  • Findings verständlich zu beschreiben
  • Falsch-positive Ergebnisse zu reduzieren
  • Den Schweregrad einzuschätzen

Engine-Auswahl

Du musst keine Engines manuell auswählen. ZeroFlaw erkennt automatisch die Programmiersprachen in deinem Projekt und startet die passenden Scanner. Bei Domain-Scans werden alle relevanten Prüfungen automatisch durchgeführt.