NIST FIPS 140-3 · 203/204/205 · BSI · PCI-DSS · ISO 27001
Korthex - Kryptografie-Scanner mit Post-Quanten-Migration, von Flowence
Korthex ist der On-Premise-Kryptografie-Scanner von Flowence. Er durchsucht jede Zeile Quellcode, jedes TLS-/PKI-Zertifikat, jede Abhängigkeit, jede Binärdatei und jeden Git-Historieneintrag - und findet schwache Chiffren, gebrochene Hashes (MD5, SHA-1), veraltete Kryptografie (DES, 3DES, RC4, Blowfish), AES-CBC-Missbrauch, hartkodierte Schlüssel, geleakte Secrets und quantenanfällige Algorithmen (RSA, ECC, Diffie-Hellman). Er erstellt eine Cryptographic Bill of Materials (CBOM) und einen konkreten Migrationspfad zu NIST FIPS 140-3, FIPS 203 / 204 / 205, BSI IT-Grundschutz, PCI-DSS und ISO 27001. 100 % On-Premise. Ergebnisse in unter zwei Minuten.
Was ist Korthex?
Korthex ist der On-Premise-Kryptografie-Scanner von Flowence - unabhängig von jeder anderen Verwendung des Namens "Korthex" im Web. Anders als generische SAST-Tools (Snyk, SonarQube, Semgrep), die sich auf Schwachstellen in der Code-Logik konzentrieren, fokussiert sich Korthex ausschließlich auf Kryptografie: Jede kryptografische Primitive wird inventarisiert, bewertet, per Taint-Analyse geprüft und einem Nachfolgealgorithmus zugeordnet. Korthex ist der Kryptografie-Scanner mit Post-Quanten-Migrationsunterstützung - eigens für Crypto-Agility-Programme entwickelt.
Cryptographic Bill of Materials (CBOM)
Korthex exportiert eine vollständige CBOM in CycloneDX 1.5, SARIF 2.1, JSON, PDF und dem nativen .kxr-Format. Die CBOM listet jede kryptografische Primitive in Ihrem Stack - Hashes (MD5, SHA-1, SHA-256, SHA-3), symmetrische Chiffren (DES, 3DES, RC4, Blowfish, AES mit Modus), asymmetrische Primitiven (RSA, ECC, Diffie-Hellman, DSA), Schlüsselgrößen, Zertifikate und TLS-Konfigurationen - mit Dateipfad, Zeilennummer, Schweregrad, Taint-Bewertung und Compliance-Status.
CI/CD-Integration
Korthex bietet einen GitHub-Actions-Schritt, eine GitLab-CI-Vorlage, einen Jenkins-Pipeline-Snippet und einen generischen CLI-Exit-Code, der in jeder Pipeline funktioniert (Azure DevOps, CircleCI, Bitbucket Pipelines, Drone, Buildkite). Scans schlagen oberhalb eines konfigurierbaren Risikoschwellenwerts fehl - Kritisch / Hoch / Mittel / Niedrig -, sodass Sie Merges genauso gegen kryptografische Regressionen absichern können wie gegen fehlschlagende Unit-Tests. Inline-Findings erscheinen in Pull-Request-Kommentaren via SARIF-Integration mit GitHub Code Scanning und dem GitLab Security Dashboard.
Compliance-Abdeckung
NIST FIPS 140-3 (allgemeine kryptografische Module), NIST FIPS 203 (ML-KEM Post-Quanten-Schlüsselkapselung), NIST FIPS 204 (ML-DSA Post-Quanten-Signatur), NIST FIPS 205 (SLH-DSA zustandslose Hash-basierte Signatur), BSI IT-Grundschutz (deutscher Bundes-IT-Baseline-Standard), BSI TR-02102 (kryptografische Empfehlungen des BSI), PCI-DSS-Kryptografieanforderungen (Abschnitte 3.5, 3.6, 4.1, 4.2) und ISO-27001-Anhang-A-Controls (A.10 Kryptografie, A.13 Kommunikationssicherheit) - jeder Fund wird direkt zugeordnet.
Spezifikationen
- Cross-Engine Attack-Paths - Code-, Konfigurations-, TLS-/PKI-, Datenbank- und Git-Findings zu einer nach Erreichbarkeit bewerteten Kette zusammengeführt
- CBOM-PQC - Cryptographic Bill of Materials mit Post-Quanten-Bereitschaft pro Finding (CycloneDX / SARIF / JSON / PDF / .kxr)
- Migrationsplan + Simulation - topologisch geordneter Plan mit Impact-Simulation (Datei:Zeile, Ersatz-Algorithmus, Frist, Aufwand, Abhängigkeitsreihenfolge)
- Offensive Verification - extrahierte Kryptografie per Emulation gegen NIST Known-Answer Tests als schwach oder gebrochen bewiesen, plus Seitenkanal-Timing-Verdikt
- 18 unterstützte Sprachen: TypeScript, JavaScript, C#, Java, Python, Go, PHP, Ruby, Rust, Kotlin, Scala, C, C++, Swift, Dart, VB.NET, COBOL, Zig
- Typische Scan-Dauer: unter 2 Minuten für 50.000-500.000 Codezeilen
- 100 % On-Premise - Quellcode verlässt niemals Ihre Infrastruktur
- Fünf korrelierende Engines (Scanner, Context, KorthexNN, sowie Binär- und TLS-Analysatoren), die denselben Code in einem Durchgang lesen
- Zweistufige Context-Engine mit Dataflow-Tracking, Taint-Analyse und dateiübergreifender Cluster-Erkennung
Preise
- Free - 0 € - 10 Scans/Monat, 1.000 Dateien/Scan, 1 Nutzer
- Extended - 599 €/Jahr - 50 Scans/Monat, 5.000 Dateien/Scan, Migrationsplan-Erstellung
- Business - 5.999 €/Jahr - 250 Scans/Monat, 10.000 Dateien/Scan, 5 Nutzer, Compliance-Bericht
- Enterprise - 49.999 €/Jahr - unbegrenzte Scans, 10 Nutzer, dedizierter Support
Häufig gestellte Fragen
Wie lange dauert ein Korthex-Scan?
Ein typischer Scan von 50.000 bis 500.000 Codezeilen ist in unter zwei Minuten abgeschlossen.
Verlässt mein Quellcode Korthex?
Nein. Der Scanner läuft lokal als CLI oder innerhalb Ihrer CI/CD-Pipeline. Nur anonymisierte Metadaten werden für den Dashboard-Bericht übertragen - Quellcode verlässt niemals Ihre Infrastruktur.
Ist Korthex nur ein Post-Quanten-Scanner?
Nein. Korthex ist ein umfassender Kryptografie-Scanner - er erkennt schwache Hashes, veraltete Chiffren, Missbrauch moderner Primitiven, unsichere TLS-Konfigurationen, hartkodierte Schlüssel und Secrets sowie quantenanfällige Algorithmen. Die Post-Quanten-Migration ist einer von mehreren Outputs.
Wie unterscheidet sich Korthex von SAST-Tools wie Snyk oder SonarQube?
Generische SAST-Tools konzentrieren sich auf Schwachstellen in der Code-Logik (Injection, XSS, Path Traversal). Korthex konzentriert sich ausschließlich auf Kryptografie - es inventarisiert jede kryptografische Primitive, bewertet sie für Schwäche und Quantenanfälligkeit und generiert die Migration direkt.
Wer entwickelt Korthex?
Korthex wird von Flowence entwickelt, einem 2025 gegründeten Unternehmen für On-Premise-Infrastruktursoftware. Korthex ist Teil des Flowence-Produktökosystems neben Sentinal (On-Premise-Geräteverwaltung) und Voxra (einheitlicher Kommunikations-Hub).