Security-Review für Ihre Pull-Requests, nach Ihren eigenen Standards.

Befunde stehen auf einer Seite, gehen als ein einziges, laufend aktualisiertes Review an den PR und werden als Open oder Fixed verfolgt, bis sie behoben sind.

Ein Code-Review der Web-App mit einem kritischen Befund, wo er auftritt und was zu tun ist
41 Regelnmitgeliefert in den Kategorien Security und Frontend, jede ein- oder ausschaltbar
1 Review pro PReinmal gepostet und bei jedem Push aktualisiert
Nur geänderte Dateiendas Review liest, was der Pull-Request berührt hat
3 HostsGitHub, Bitbucket und Azure DevOps

So funktioniert es

Vom Push zum behobenen Befund.

  1. Repository verknüpfen

    GitHub, Bitbucket oder Azure DevOps, pro Projekt. Auf GitHub wird jeder Pull-Request beim Öffnen und bei jedem Push geprüft.

  2. Review

    Ein Review pro Pull-Request, das nur die geänderten Dateien liest, nach den Regeln, die Sie eingeschaltet haben.

  3. Posten

    Befunde gehen als ein einziges Review an den Pull-Request, das laufend aktualisiert wird. Kein neuer Kommentar-Thread bei jedem Push.

  4. Verfolgen

    Befunde werden über Pushes hinweg dedupliziert und auf einer Security-Seite als Open oder Fixed verfolgt, gruppiert nach Typ und nach Repository.

  5. Beheben

    Erstellen Sie ein Ticket pro Befund oder pro Gruppe, mit Rückverweisen in beide Richtungen. Die eigenen Fixes des Agenten durchlaufen dieselbe Standardprüfung, bevor ein Pull-Request geöffnet wird.

Was Sie bekommen

Alles in Security.

Demnächst
Optionale Merge-Gates

KI-Code-Review

Ein Review pro Pull-Request, das nur die geänderten Dateien liest, im Pull-Request gepostet und dort aktualisiert wird.

Anpassbare Standards

41 mitgelieferte Regeln in den Kategorien Security und Frontend, jede einzeln ein- oder ausschaltbar, plus Ihre eigene Kategorie Checks. Jeder Befund nennt die Regel, die ihn ausgelöst hat.

Standardprüfung vor dem Merge

Die eigenen Fixes des Agenten werden vor dem Öffnen eines Pull-Requests gegen dieselben Standards geprüft, mit einem Reparaturdurchlauf für alles, was dabei auffällt.

Gruppierte Befunde

Eine Security-Seite mit Befunden, gruppiert nach Typ und nach Repository.

Lebenszyklus von Befunden

Befunde werden über Pushes hinweg dedupliziert und als Open oder Fixed verfolgt.

Befunde zu Tickets

Ein Ticket pro Befund oder eines für eine Gruppe, mit Rückverweisen in beide Richtungen.

Security-Audit-Log

Wer einen Standard geändert, einen Befund verworfen oder ein Ticket erstellt hat.

GitHub, Bitbucket und Azure DevOps

Das Code-Review liest jedes verknüpfte Repository. Das automatische Review jedes Pull-Requests beim Öffnen und bei jedem Push setzt GitHub voraus.

Im Detail

Ein genauerer Blick.

Review-Standards

Regeln, die Sie lesen, abschalten und ergänzen können.

41 Regeln sind enthalten, in den Kategorien Security und Frontend, jede ein- oder ausschaltbar. Eigene Regeln ergänzen Sie in einer Kategorie Checks: den gemeinsamen Logger statt console, den einen HTTP-Client, die Namenskonventionen, auf die sich Ihr Team geeinigt hat. Jeder Befund nennt die Regel, die ihn ausgelöst hat. Wenn Sie einem Befund widersprechen, zeigt er also auf eine Regel, die Sie ändern können.

  • 41 mitgelieferte Regeln, jede ein- oder ausschaltbar
  • Eigene Regeln in einer Kategorie Checks
  • Jeder Befund nennt seine Regel
  • Änderungen an Standards landen im Security-Audit-Log
Review-Standards für Sicherheit, jede Regel ein- oder ausgeschaltet, 40 von 41 aktiv

Ein Review pro Pull-Request

Einmal gepostet, laufend aktualisiert, verfolgt bis zur Behebung.

Ein Review liest nur die Dateien, die der Pull-Request geändert hat, und wird dort als ein einziges Review gepostet. Jeder Push aktualisiert dieses Review, statt ein neues hinzuzufügen. Befunde werden über Pushes hinweg dedupliziert und auf einer Security-Seite als Open oder Fixed verfolgt, gruppiert nach Typ und nach Repository, das Ticket nur einen Klick entfernt.

  • Nur geänderte Dateien
  • Ein Review, das laufend aktualisiert wird
  • Über Pushes hinweg dedupliziert
  • Open oder Fixed, gruppiert nach Typ und nach Repository
Pull-Request-Reviews für die Web-App: Jeder Push wird erneut geprüft, mit den seit dem letzten Push behobenen und den noch offenen Befunden

Verbindet sich mit

Wo Ihr Code liegt.

GitHubAutomatisches Review jedes Pull-Requests, beim Öffnen und bei jedem Push.
BitbucketCode-Review für jedes verknüpfte Repository.
Azure DevOpsCode-Review für jedes verknüpfte Repository.
Claude, ChatGPT, GeminiReviews laufen über das Plattform-Kontingent oder Ihren eigenen Schlüssel für Anthropic, OpenAI oder Google Gemini.
TicketsEin Ticket pro Befund oder pro Gruppe, mit Rückverweisen in beide Richtungen.
MonitoringDie Befunde des Endpoint-Scanners stehen in der Signals Inbox, zusammen mit Fehlern und langsamen Seiten.

Fragen

FAQ zu Security.

Welche Repositorys lassen sich prüfen?

Jedes verknüpfte Repository auf GitHub, Bitbucket oder Azure DevOps. Das automatische Review jedes Pull-Requests beim Öffnen und bei jedem Push setzt GitHub voraus.

Was prüft ein Review?

Nur die Dateien, die der Pull-Request geändert hat, nach den Regeln, die Sie eingeschaltet haben. Ein Review pro Pull-Request, dort gepostet und bei jedem Push aktualisiert.

Was sind die 41 Regeln?

Mitgelieferte Regeln in zwei Kategorien, Security und Frontend, jede ein- oder ausschaltbar. Eigene Regeln ergänzen Sie in einer Kategorie Checks. Jeder Befund nennt die Regel, die ihn ausgelöst hat. Wenn Sie einem Befund widersprechen, zeigt er also auf eine Regel, die Sie abschalten können.

Prüft es auch den Code des Agenten?

Ja. Bevor der Agent einen Pull-Request öffnet, wird seine Änderung gegen dieselben Standards geprüft, mit einem Reparaturdurchlauf für alles, was dabei auffällt.

Wie werden Befunde behoben?

Erstellen Sie ein Ticket pro Befund oder eines pro Gruppe, mit Rückverweisen in beide Richtungen, und übergeben Sie es an den Agenten oder einen Menschen. Befunde werden über Pushes hinweg dedupliziert und als Open oder Fixed verfolgt, bis sie behoben sind.

Kann ein Befund einen Merge blockieren?

Noch nicht. Optionale Merge-Gates sind in Arbeit. Derzeit hat ein Review nur beratenden Charakter, und es entscheiden die Reviewer des Pull-Requests.

Was kostet Security?

Es gibt keine Seat-Gebühr. Reviews zählen zur KI-Nutzung.