Paket 1

KI-Code-Audit und Sicherheit

Ihr Team schreibt Code mit KI. Wir prüfen, was davon in die Produktion geht.

Ein Audit von Sicherheit und Qualität des Codes zum Festpreis. Sie erhalten eine nach Risiko geordnete Liste der Feststellungen sowie einen Maßnahmenplan mit Preisangabe.

Unverbindlich anfragen
Ausgangspunkt

Wann eine unabhängige Prüfung angebracht ist

Vor dem Produktivgang

Der Code entstand unter Termindruck und wurde außerhalb des Teams nie geprüft.

Nach der MVP-Phase

Der Prototyp hat sich bewährt und soll nun als Produktivsystem laufen.

Vor Zukauf oder Übernahme

Sie übernehmen eine Software oder ein Unternehmen und brauchen eine Einschätzung des technischen Zustands.

Verlorenes Systemwissen

Die Autoren sind weg, die Dokumentation ist lückenhaft, und die Durchlaufzeiten für Änderungen wachsen.

Umfang

Sechs Bereiche, die wir prüfen

Jeder Bereich hat eigene Kriterien und einen eigenen Abschnitt im Gesamtbericht.

SicherheitDie zehn Kategorien der OWASP Top 10:2025 — von der Zugriffskontrolle bis zum Umgang mit Ausnahmesituationen. Die Feststellungen ordnen wir den Anforderungsnummern des OWASP ASVS 5.0.0 zu, was für jede von ihnen ein überprüfbares Ergebnis liefert.
Abhängigkeiten und LizenzenBekannte Schwachstellen in Fremdbibliotheken sowie die Vereinbarkeit von Open-Source-Lizenzen mit Ihrem Geschäftsmodell. Wir analysieren den vollständigen Abhängigkeitsbaum einschließlich indirekt nachgeladener Komponenten.
Zugangsdaten und SchlüsselEin Scan des Repositorys auf Passwörter, Tokens und API-Schlüssel. Er umfasst auch die Änderungshistorie, in der aus der aktuellen Version entfernte Daten weiterhin zugänglich bleiben.
Architektur und WartbarkeitEine Bewertung nach dem Qualitätsmodell ISO/IEC 25010: Wartbarkeit, Flexibilität, Kompatibilität. Technical Debt, Komplexität und Duplikate messen wir in SonarQube.
PerformanceAntwortzeiten, Datenbankabfragen und Speicherverbrauch, gemessen an den Stellen, die das System tatsächlich belasten.
Tests und CI/CD-PipelineUmfang und Wirksamkeit der Tests im Verhältnis zum tatsächlichen Risiko. Wir prüfen, ob die Pipeline eine Änderung stoppt, die die vereinbarten Qualitätskriterien nicht erfüllt.
Ablauf

Vier Schritte, fester Termin

1Anfrageerste Einschätzung und Umfang 2AngebotFestpreis und Termin 3Auditsechs Bereiche, zwei Ingenieure 4BesprechungBericht und Maßnahmenplan
Ergebnis

Leistungen

Bericht mit Risikobewertung — die Feststellungen nach Priorität geordnet, jede mit Bezug auf eine OWASP-Kategorie.
Maßnahmenplan mit Preisangabe — die Reihenfolge der Schritte, die Kosten und die Dauer.
Rohergebnisse der Scans — die Werkzeugberichte, bereit zur Prüfung bei Ihnen oder durch einen anderen Auditor.
Besprechung mit Ihrem Team — ein Termin mit den Ingenieuren, die dieses System betreuen.
Fragen

Häufige Fragen

Müssen wir Ihnen Zugang zum Repository geben?

Ja, mit Leserechten. Der Code verlässt Ihre Infrastruktur nur in Form der Ausschnitte, die ein Ingenieur bewusst analysiert. Die Regeln haben wir im Dokument „Daten, DSGVO und KI-Werkzeuge“ beschrieben, das vor Arbeitsbeginn übergeben wird.

Haben Sie ein ISO-Zertifikat?

Nein. ISO/IEC 25010 und OWASP wenden wir als Bezugspunkt für den eigenen Prozess an. ISO/IEC 25010 ist ein Produktqualitätsmodell — es definiert die Merkmale, nach denen Software bewertet wird. Zertifizierbar sind Managementsystemnormen, etwa ISO/IEC 27001 für Informationssicherheit; ein solches Zertifikat besitzen wir nicht. Einzelheiten im Dokument „Qualität und Engineering-Standards“.

Was, wenn das Audit nichts findet?

Sie erhalten einen Bericht, der dies bestätigt, samt Beschreibung des Umfangs und der Bewertungskriterien. Ein solches Dokument dient als Nachweis der Sorgfalt gegenüber Kunden, Versicherern oder Investoren.

Beheben Sie die gefundenen Mängel?

Ja, als gesonderten Auftrag mit eigener Preisangabe — das Paket „Refactoring und Technical Debt“. Das Audit rechnen wir unabhängig von der Behebung ab, die Zahl der Feststellungen wirkt sich also nicht auf unser Honorar aus.

Ob ein Audit in Ihrem Fall begründet ist

Sagen Sie uns, um welches System es geht und was geprüft werden soll. Nach einer ersten Einschätzung der Anfrage schlagen wir ein Gespräch mit einem Ingenieur vor, wo das Audit begründet ist.

Unverbindlich anfragen