Ihre Situation

Sourcecode-Analyse: SAST mit manueller Verifizierung

Sie haben bereits SAST-Tools ausprobiert – aber die Ergebnisse waren unklar, widersprüchlich oder voller Fehlalarme? Sie sind regulatorisch verpflichtet, eine Source-Code-Analyse durchzuführen, wissen aber nicht, wie Sie diese korrekt gestalten sollen? Sie möchten Cybersicherheit in Ihren Entwicklungsprozess integrieren, ohne Ihre Time-to-Market zu gefährden?

Kostenfrei und unverbindlich.

  • SAST-Fachbeitrag im iX-Special Securitytools
  • OWASP Corporate Member (Silber)
  • TR-03185-Verfahren bei DUX Healthcare
Die Spitzen eines Messzirkels setzen auf farbigen Haftnotizen über einer Karte an
Sourcecode-Analyse: Schwachstellen im Code finden, Fehlalarme aussortieren.

Ihre Situation

Sie müssen eine Quellcode-Analyse nachweisen oder wollen SAST endlich mit brauchbaren Ergebnissen einsetzen?

Die Anlässe sind verschieden. Ein Zertifizierungsverfahren oder Regelwerk verlangt eine Source-Code-Analyse – etwa eine Evaluierung nach Common Criteria, eine Beschleunigte Sicherheitszertifizierung (BSZ), die BSI TR-03161 für digitale Gesundheitsanwendungen oder IEC 62443 für industrielle Systeme. Oder Ihr Team hat SAST-Werkzeuge ausprobiert, und die Ergebnisse waren unklar, widersprüchlich oder voller Fehlalarme.

Werden Schwachstellen im Quellcode erst im Produktivbetrieb entdeckt, folgen oft teure Hotfixes, Release-Verzögerungen, Sicherheitsvorfälle oder Probleme im Zertifizierungsverfahren. Gleichzeitig soll Sicherheit Ihre Time-to-Market nicht gefährden.

Wir kombinieren etablierte SAST-Werkzeuge mit der manuellen Validierung aller Findings. Sie erhalten keine Tool-Listen, sondern verifizierte, priorisierte Befunde mit Code-Beispielen. Ihr Quellcode bleibt dabei auf unseren eigenen Systemen – wir setzen dafür keine Cloud-Dienste und keine externen Server ein.

Als BSI-zertifizierte Prüfstelle kennen wir die Anforderungen an SAST in Evaluierungen aus eigener Prüfpraxis. Will Ihr Team Schwachstellen im Code-Review selbst erkennen, lernt es das im Workshop OWASP Top 10 Advanced.

Leistung & Ergebnisse

Von der Codeanalyse bis zur Verankerung im Secure Development Lifecycle

Sie erhalten Befunde aus der statischen Analyse (SAST) Ihres Quellcodes, bei denen jeder automatisierte Fund manuell auf Relevanz geprüft ist. Die Basis-Analyse dauert rund vier Arbeitstage für Projekte bis etwa 50.000 Codezeilen; Ihr Quellcode bleibt dabei auf unseren selbst betriebenen Systemen. Auf Wunsch läuft SAST dauerhaft in Ihrer CI/CD-Pipeline.

Ein einmaliges SAST liefert wertvolle Einblicke, bleibt aber eine Momentaufnahme. Deshalb bieten wir drei Stufen an: die Analyse einer Codebasis, die Integration in Ihre CI/CD-Pipeline und die Governance nach OWASP SAMM. Für alle gelten die Grundsätze unserer Penetrationstests: Vertraulichkeit, offengelegte Methodik und Werkzeuge, individuell formulierte und qualitätsgesicherte Berichte.

Analysetiefe festlegen: Basis oder vertiefend

Im Erstgespräch klären wir Zielsetzung, Projektgröße und die gewünschte Tiefe. Die Basis-Analyse (ca. 4 Arbeitstage) ist eine fokussierte Analyse für kleine bis mittlere Projekte bis ca. 50.000 Lines of Code und liefert ein schnelles Sicherheitslagebild.

Die vertiefende Analyse prüft kritische Code-Pfade umfassend manuell, bewertet Schwachstellen im Kontext des Gesamtsystems und berichtet positiv auf Basis eines zuvor definierten Testplans. Das Zeitbudget richtet sich nach Projektgröße und Analysetiefe.

Automatisiert analysieren, manuell validieren

Wir analysieren den Quellcode mit unserem eigenen Analyse-Framework, das verschiedene SAST-Werkzeuge kombiniert, ohne die Anwendung auszuführen. Dabei bewerten wir Struktur, Logik und Datenflüsse im Code – ohne Testdaten, spezielle Laufzeitumgebung oder aktiven Betrieb.

Anschließend validieren unsere Sicherheitsexpert:innen alle Findings manuell und filtern Fehlalarme heraus. Die Analyse läuft auf unseren eigenen Systemen, nicht in Cloud-Diensten oder auf externen Servern. Methodik und eingesetzte Tools legen wir offen.

Bericht und Ergebnispräsentation

Den Bericht formulieren wir individuell und so, dass Entwickler:innen und Entscheider:innen damit arbeiten können. Er durchläuft unsere Qualitätssicherung. In der Ergebnispräsentation beantworten wir technische und organisatorische Fragen.

Ihr SAST-Bericht

Verifizierte und priorisierte Schwachstellen mit Code-Beispielen und konkreten Empfehlungen – bei der vertiefenden Analyse zusätzlich mit Positiv-Reporting entlang des Testplans.

SAST-Integration in Ihre CI/CD-Pipeline

Mit „SAST Integration“ wird statische Codeanalyse zum automatisierten, wiederkehrenden Bestandteil Ihres Build- und Deployment-Prozesses. Wir sorgen dafür, dass die Ergebnisse im Entwicklungsalltag handhabbar und priorisierbar bleiben:

  • Analyse Ihrer bestehenden CI/CD-Pipeline
  • Auswahl geeigneter SAST-Tools
  • Integration in Build-Prozesse und Quality Gates
  • Definition von Priorisierungsregeln für Findings
  • Schulungen zur Ergebnisinterpretation für Entwicklungs- und DevOps-Teams
  • Strategien zum Umgang mit False Positives
  • Dokumentation und Knowledge-Transfer für den dauerhaften Betrieb

SAST-Governance: OWASP SAMM Assessment

Wenn Sie Anwendungssicherheit langfristig und strukturiert verankern möchten, gehen wir nach OWASP SAMM vor:

  • Bewertung Ihres SDLC nach OWASP SAMM
  • Gap-Analyse zwischen Ist-Zustand und Best Practices
  • Roadmap zur SAST-Integration in Ihren gesamten Entwicklungsprozess
  • Strategie zur kontinuierlichen Verbesserung Ihrer Anwendungssicherheit

Unsere Expertise

secuvera hat mehr als zwei Jahrzehnte Erfahrung in der Analyse, Bewertung und Zertifizierung von Software-Sicherheit. Als BSI-zertifizierte Prüfstelle führen wir Evaluierungen durch, in denen SAST ein zentraler Baustein ist: nach Common Criteria, in der Beschleunigten Sicherheitszertifizierung (BSZ), nach BSI TR-03161 für digitale Gesundheitsanwendungen und nach IEC 62443 für industrielle Systeme. Zugleich sind wir BSI-zertifizierter IT-Sicherheitsdienstleister für Penetrationstests.

Wie SAST-Werkzeuge Sicherheitslücken früh im Secure Development Lifecycle erkennen, hat unser Kollege Timo Schäpe im iX-Special „Security Tools“ 2025 beschrieben.

Für die Analyse setzen wir ein eigenes Framework mit verschiedenen selbst betriebenen Werkzeugen ein und unterstützen die gängigen Programmiersprachen. Unsere Expert:innen kennen Stärken und Grenzen der eingesetzten Werkzeuge. Ihr Wissen halten sie durch Schulungen und die Mitarbeit in Standardisierungsgremien aktuell. secuvera ist OWASP Corporate Member (Silber).

Sicherheitslücken mit SAST-Tools früh erkennen

Unser Fachbeitrag im iX-Special Securitytools erläutert, wie statische Codeanalyse frühzeitig Sicherheitslücken aufdecken kann. Er zeigt die methodische Auseinandersetzung mit SAST aus unserer Prüfpraxis.

SAST-Fachartikel bei iX lesen
Mitgliedszeichen OWASP Corporate Member

OWASP Corporate Member und Silber-Sponsor

secuvera unterstützt OWASP als Corporate Member und Silber-Sponsor. Die Mitgliedschaft unterstützt die Arbeit an offener Anwendungssicherheit. Sie ergänzt unsere praktische Arbeit mit OWASP-Methoden; sie ist keine Zertifizierung.

secuvera als Corporate Supporter bei OWASP ansehen

DUX Healthcare: Entwicklungsprozesse nach TR-03185

DUX Healthcare erhielt als erstes Unternehmen in Deutschland die Zertifizierung nach BSI TR-03185. secuvera übernahm die Gap-Analyse und das Zertifizierungsaudit des Softwareentwicklungsprozesses. Das Zertifikat erteilte das BSI.

Projektbericht lesen

Ihr Einstieg

Codebasis und vorhandene SAST-Ergebnisse einordnen

Analysetiefe passend wählen

Wir bieten zwei Analyseansätze – abhängig von Zielsetzung, Projektgröße und gewünschter Tiefe. Auch Technologie und vorhandene SAST-Ergebnisse fließen in die Wahl ein.

Sourcecode-Analyse abstimmen
Hände schreiben Notizen neben Kompass und Navigationsinstrumenten auf einer Karte
SAST-Befunde eingeordnet, damit Ihr Team an den richtigen Stellen ansetzt.

Basis-Analyse oder vertiefende Analyse

Je nach Projektgröße und gewünschter Analysetiefe.

  1. Basis-Analyse (ca. 4 Arbeitstage)

    Fokussierte Analyse für kleine bis mittlere Projekte (bis ca. 50.000 LOC). Schnelles Sicherheitslagebild („erster Eindruck“). Geeignet zur Erstbewertung oder als Grundlage für weitere Schritte.

  2. Vertiefende Analyse

    Umfassende manuelle Überprüfung kritischer Code-Pfade. Kontextbezogene Bewertung der Schwachstellen im Gesamtsystem. Positiv-Reporting auf Basis eines zuvor definierten Testplans. Flexible Zeitbudgets je nach Projektgröße und gewünschter Analysetiefe.

Quellcodeprüfung und Laufzeittests abgrenzen

SAST untersucht den Quellcode, ohne die Anwendung auszuführen. Laufzeitverhalten und Drittkomponenten benötigen ergänzende Prüfverfahren. Die einmalige Analyse ist eine Momentaufnahme; für wiederkehrende Prüfungen bieten wir Integrationsbegleitung an.

Fragen zur Sourcecode-Analyse und SAST-Integration

Verlässt unser Quellcode für die SAST-Analyse Ihre Systeme?

Nach dem secuvera-Analysekonzept wird der übergebene Quellcode ausschließlich auf eigenen Systemen verarbeitet. Cloud-Dienste oder externe Server werden dafür nicht eingesetzt. Der Quellcode bleibt Ihr Eigentum; den Übergabeweg stimmen wir vor Beginn ab.

Wie gehen Sie mit Fehlalarmen der SAST-Werkzeuge um?

Automatisierte Funde werden manuell verifiziert und auf Relevanz geprüft. Die bewerteten Schwachstellen bereiten wir mit Codebeispielen und Empfehlungen auf. Ihr Team soll eine fachlich geprüfte Grundlage für die Behebung erhalten, nicht eine ungefilterte Werkzeugliste.

Kann SAST dauerhaft in unsere CI/CD-Pipeline eingebunden werden?

Ja. Die Integrationsbegleitung umfasst die Einbindung in Build- und Deployment-Abläufe sowie die Handhabung und Priorisierung der Ergebnisse. Für eine weitergehende Verankerung der Anwendungssicherheit bieten wir ein Vorgehen nach OWASP SAMM an.

Ersetzt eine Sourcecode-Analyse den Penetrationstest?

Nein. SAST liefert eine Perspektive: die statische Analyse Ihres eigenen Quellcodes. Laufzeitschwachstellen deckt DAST (Dynamic Application Security Testing) auf, Drittkomponenten und Open-Source-Bibliotheken prüft SCA (Software Composition Analysis), und manuelle Penetrationstests bewerten reale Angriffsmöglichkeiten. Für produktive Anwendungen kombinieren wir die Verfahren auf Wunsch.

Brauchen wir SAST für eine Zertifizierung?

In mehreren Verfahren ist die Quellcode-Analyse ein zentraler Baustein, etwa bei Common Criteria, BSZ, BSI TR-03161 und IEC 62443. Für DiGA- und DiPA-Pentests verlangen die Leitfäden unter anderem Code Reviews. Welche Anforderungen für Ihr Produkt gelten, klären wir im Erstgespräch.

Wie dürfen wir Sie bei der Sourcecode-Analyse unterstützen?