Was sind Scanner-Engines?
ZeroFlaw nutzt mehrere spezialisierte Sicherheits-Scanner gleichzeitig, um möglichst viele Schwachstellen zu finden. Jede Engine ist auf bestimmte Programmiersprachen oder Prüfungen spezialisiert. Die Ergebnisse werden zusammengeführt, sodass du eine einheitliche Ansicht bekommst.
Warum mehrere Engines?
Kein einzelner Scanner findet alles. Unterschiedliche Tools haben unterschiedliche Stärken:
- Einige sind besser bei SQL-Injection, andere bei XSS.
- Manche prüfen den Code-Fluss (Taint-Analyse), andere suchen nach Mustern.
- Spezialisierte Tools prüfen Abhängigkeiten auf bekannte Sicherheitslücken (CVEs).
Durch die Kombination mehrerer Engines erhöht ZeroFlaw die Erkennungsrate deutlich.
Arten von Engines
SAST – Statische Code-Analyse
SAST steht für Static Application Security Testing. Diese Engines lesen deinen Quellcode, ohne ihn auszuführen, und suchen nach:
- SQL-Injection, XSS, Command Injection
- Unsichere Kryptografie
- Hartcodierte Passwörter und Zugangsdaten
- Unsichere Datei-Operationen
- Fehlende Input-Validierung
SCA – Software Composition Analysis
SCA prüft deine Abhängigkeiten (Libraries, Packages). Wenn du z. B. eine npm-Bibliothek verwendest, die eine bekannte Sicherheitslücke hat, wird das gemeldet. Dazu werden Dateien wie package.json, composer.json, requirements.txt oder go.mod ausgewertet.
Secret Detection
Diese Engines suchen nach versehentlich eingecheckten Geheimnissen:
- API-Schlüssel (AWS, Google, Stripe usw.)
- Datenbank-Passwörter
- Private SSH-Keys
- OAuth-Tokens
Domain-Scanner
Bei Domain-Scans prüfen spezialisierte Engines die Infrastruktur deiner Webseite von außen (siehe Domain-Scan).
KI-gestützte Analyse
Zusätzlich zu den regelbasierten Engines nutzt ZeroFlaw KI (Claude), um die Ergebnisse zu analysieren und besser zu erklären. Die KI hilft dabei:
- Findings verständlich zu beschreiben
- Falsch-positive Ergebnisse zu reduzieren
- Den Schweregrad einzuschätzen
Engine-Auswahl
Du musst keine Engines manuell auswählen. ZeroFlaw erkennt automatisch die Programmiersprachen in deinem Projekt und startet die passenden Scanner. Bei Domain-Scans werden alle relevanten Prüfungen automatisch durchgeführt.