Security-Review für Ihre Pull-Requests, nach Ihren eigenen Standards.
Befunde stehen auf einer Seite, gehen als ein einziges, laufend aktualisiertes Review an den PR und werden als Open oder Fixed verfolgt, bis sie behoben sind.

So funktioniert es
Vom Push zum behobenen Befund.
Repository verknüpfen
GitHub, Bitbucket oder Azure DevOps, pro Projekt. Auf GitHub wird jeder Pull-Request beim Öffnen und bei jedem Push geprüft.
Review
Ein Review pro Pull-Request, das nur die geänderten Dateien liest, nach den Regeln, die Sie eingeschaltet haben.
Posten
Befunde gehen als ein einziges Review an den Pull-Request, das laufend aktualisiert wird. Kein neuer Kommentar-Thread bei jedem Push.
Verfolgen
Befunde werden über Pushes hinweg dedupliziert und auf einer Security-Seite als Open oder Fixed verfolgt, gruppiert nach Typ und nach Repository.
Beheben
Erstellen Sie ein Ticket pro Befund oder pro Gruppe, mit Rückverweisen in beide Richtungen. Die eigenen Fixes des Agenten durchlaufen dieselbe Standardprüfung, bevor ein Pull-Request geöffnet wird.
Was Sie bekommen
Alles in Security.
KI-Code-Review
Ein Review pro Pull-Request, das nur die geänderten Dateien liest, im Pull-Request gepostet und dort aktualisiert wird.
Anpassbare Standards
41 mitgelieferte Regeln in den Kategorien Security und Frontend, jede einzeln ein- oder ausschaltbar, plus Ihre eigene Kategorie Checks. Jeder Befund nennt die Regel, die ihn ausgelöst hat.
Standardprüfung vor dem Merge
Die eigenen Fixes des Agenten werden vor dem Öffnen eines Pull-Requests gegen dieselben Standards geprüft, mit einem Reparaturdurchlauf für alles, was dabei auffällt.
Gruppierte Befunde
Eine Security-Seite mit Befunden, gruppiert nach Typ und nach Repository.
Lebenszyklus von Befunden
Befunde werden über Pushes hinweg dedupliziert und als Open oder Fixed verfolgt.
Befunde zu Tickets
Ein Ticket pro Befund oder eines für eine Gruppe, mit Rückverweisen in beide Richtungen.
Security-Audit-Log
Wer einen Standard geändert, einen Befund verworfen oder ein Ticket erstellt hat.
GitHub, Bitbucket und Azure DevOps
Das Code-Review liest jedes verknüpfte Repository. Das automatische Review jedes Pull-Requests beim Öffnen und bei jedem Push setzt GitHub voraus.
Im Detail
Ein genauerer Blick.
Review-Standards
Regeln, die Sie lesen, abschalten und ergänzen können.
41 Regeln sind enthalten, in den Kategorien Security und Frontend, jede ein- oder ausschaltbar. Eigene Regeln ergänzen Sie in einer Kategorie Checks: den gemeinsamen Logger statt console, den einen HTTP-Client, die Namenskonventionen, auf die sich Ihr Team geeinigt hat. Jeder Befund nennt die Regel, die ihn ausgelöst hat. Wenn Sie einem Befund widersprechen, zeigt er also auf eine Regel, die Sie ändern können.
- 41 mitgelieferte Regeln, jede ein- oder ausschaltbar
- Eigene Regeln in einer Kategorie Checks
- Jeder Befund nennt seine Regel
- Änderungen an Standards landen im Security-Audit-Log

Ein Review pro Pull-Request
Einmal gepostet, laufend aktualisiert, verfolgt bis zur Behebung.
Ein Review liest nur die Dateien, die der Pull-Request geändert hat, und wird dort als ein einziges Review gepostet. Jeder Push aktualisiert dieses Review, statt ein neues hinzuzufügen. Befunde werden über Pushes hinweg dedupliziert und auf einer Security-Seite als Open oder Fixed verfolgt, gruppiert nach Typ und nach Repository, das Ticket nur einen Klick entfernt.
- Nur geänderte Dateien
- Ein Review, das laufend aktualisiert wird
- Über Pushes hinweg dedupliziert
- Open oder Fixed, gruppiert nach Typ und nach Repository

Verbindet sich mit
Wo Ihr Code liegt.
Wer es nutzt
Dieselben Standards für jedes Repository.
Fragen
FAQ zu Security.
Welche Repositorys lassen sich prüfen?
Jedes verknüpfte Repository auf GitHub, Bitbucket oder Azure DevOps. Das automatische Review jedes Pull-Requests beim Öffnen und bei jedem Push setzt GitHub voraus.
Was prüft ein Review?
Nur die Dateien, die der Pull-Request geändert hat, nach den Regeln, die Sie eingeschaltet haben. Ein Review pro Pull-Request, dort gepostet und bei jedem Push aktualisiert.
Was sind die 41 Regeln?
Mitgelieferte Regeln in zwei Kategorien, Security und Frontend, jede ein- oder ausschaltbar. Eigene Regeln ergänzen Sie in einer Kategorie Checks. Jeder Befund nennt die Regel, die ihn ausgelöst hat. Wenn Sie einem Befund widersprechen, zeigt er also auf eine Regel, die Sie abschalten können.
Prüft es auch den Code des Agenten?
Ja. Bevor der Agent einen Pull-Request öffnet, wird seine Änderung gegen dieselben Standards geprüft, mit einem Reparaturdurchlauf für alles, was dabei auffällt.
Wie werden Befunde behoben?
Erstellen Sie ein Ticket pro Befund oder eines pro Gruppe, mit Rückverweisen in beide Richtungen, und übergeben Sie es an den Agenten oder einen Menschen. Befunde werden über Pushes hinweg dedupliziert und als Open oder Fixed verfolgt, bis sie behoben sind.
Kann ein Befund einen Merge blockieren?
Noch nicht. Optionale Merge-Gates sind in Arbeit. Derzeit hat ein Review nur beratenden Charakter, und es entscheiden die Reviewer des Pull-Requests.
Was kostet Security?
Es gibt keine Seat-Gebühr. Reviews zählen zur KI-Nutzung.
Teil eines Workspaces