Zurück zu den Updates
New releaseSep 11, 2026

secureCodeBox v5.9.0-rc.0

Kubernetes-native Sicherheitsscanner-Orchestrator, der die kontinuierliche Schwachstellenerkennung automatisiert, indem er mehrere Open-Source-Scanner in eine CI/CD-Pipeline integriert.

Teilen

OWASP secureCodeBox

secureCodeBox Logo OWASP Logo

License Apache-2.0 GitHub release (latest SemVer) OWASP Lab Project Artifact HUB Mastodon Follower Build OpenSSF Scorecard

secureCodeBox ist eine auf Kubernetes basierende, modularisierte Toolchain für kontinuierliche Sicherheitsscans Ihres Softwareprojekts. Ihr Ziel ist es, eine Reihe von Sicherheitstestwerkzeugen out of the box zu orchestrieren und einfach zu automatisieren.

Overview

Für weitere Dokumentationsaspekte werfen Sie bitte einen Blick auf unsere Dokumentationswebsite:

Purpose of this Project

Das typische Vorgehen, um die Sicherheit einer Anwendung zu gewährleisten, besteht darin, irgendwann im Projekt einen Sicherheitsspezialisten (auch Penetrationstester genannt) zu beauftragen, der die Anwendung auf Sicherheitsfehler und Schwachstellen überprüft. In der Regel erfolgt diese Prüfung in einem späteren Stadium des Projekts und hat zwei wesentliche Nachteile:

  1. Heutzutage setzen viele Projekte auf Continuous Delivery, d.h. Entwickler stellen mehrmals täglich neue Versionen bereit. Der Penetrationstester kann nur eine einzige Momentaufnahme überprüfen, aber weitere Commits könnten neue Sicherheitslücken einführen. Um eine kontinuierliche Anwendungssicherheit zu gewährleisten, müsste der Penetrationstester die Anwendung ebenfalls kontinuierlich testen. Leider ist ein solcher Ansatz selten finanziell umsetzbar.
  2. Aufgrund der typischerweise zeitlich begrenzten Analyse muss sich der Penetrationstester auf triviale Sicherheitsprobleme („Low Hanging Fruit“) konzentrieren und wird daher wahrscheinlich die schwerwiegenden, nicht offensichtlichen Probleme nicht behandeln.

Mit dem secureCodeBox bieten wir eine Toolchain für kontinuierliches Scannen von Anwendungen, um die „Low Hanging Fruit“-Probleme früh im Entwicklungsprozess zu finden und so die Ressourcen des Penetrationstesters freizusetzen, damit dieser sich auf die wesentlichen Sicherheitsprobleme konzentrieren kann.

Der Zweck von secureCodeBox besteht nicht darin, Penetrationstester zu ersetzen oder überflüssig zu machen. Wir empfehlen nachdrücklich, umfassende Tests durch erfahrene Penetrationstester an all Ihren Anwendungen durchführen zu lassen.

Wichtiger Hinweis: Der secureCodeBox ist keine einfache Ein-Klick-Lösung! Sie müssen ein tiefes Verständnis von Sicherheit haben und wissen, wie die Scanner konfiguriert werden. Darüber hinaus ist auch ein Verständnis der Scan-Ergebnisse und deren Interpretation erforderlich.

Es gibt einen deutschen Artikel über [Security DevOps – Angreifern (immer) einen Schritt voraus][secdevops-objspec] in der Software Engineering Zeitschrift [OBJEKTSpektrum][objspec].

Quickstart

Auf unserer Dokumentationswebsite finden Sie Ressourcen, die Ihnen den Einstieg erleichtern, darunter Anleitungen zur Installation des secureCodeBox sowie Anleitungen, die Ihnen helfen, Ihre ersten Scans durchzuführen.

Architecture Overview

secureCodeBox Architecture

Upgrading

Die Schritte, die für ein Upgrade Ihrer secureCodeBox-Installation erforderlich sind, finden Sie unter Upgrading.

License

Der Code von secureCodeBox ist unter der [Apache License 2.0][scb-license] lizenziert.

Community

Sie sind willkommen, schließen Sie sich uns an ... 👋

  • [GitHub Discussions (Fragen & Feedback)][scb-github-discussions]
  • [GitHub Issues (Fehler & Funktionswünsche)][scb-github]
  • [Mastodon][scb-mastodon]

secureCodeBox ist ein offizielles [OWASP][owasp]-Projekt.

Contributing

Beiträge sind willkommen und äußerst hilfreich 🙌 Bitte werfen Sie einen Blick auf Contributing

Thanks to Our Awesome Contributors

Awesome Contributors

Stargazers over time

Star History Chart

Sponsors

Kategorien