Beispiel-Report

So sieht das Ergebnis aus — bevor du etwas einreichst.

Das hier ist ein echter Report, gerendert mit denselben Komponenten wie im Produkt — nur die Daten sind synthetisch. Health-Score, Befunde mit Fundstelle und Schweregrad, DSGVO-Score: genau das bekommst du nach einem Audit.

Und der entscheidende Unterschied: Zu Befunden liefert der Report eine Reparaturanleitung — einen erklärten, fertigen Code-Fix, mit einem Klick als Pull Request anwendbar. Beim SQL-Injection-Befund unten siehst du live, wie das aussieht.

Beispiel-Report · synthetische Datenbeispiel-shopHealth58DSGVO 70

Befunde je Prüf-Dimension

  • Sicherheitslücken2
  • Struktur & Wartbarkeit1
  • KI-typische Fehler2
  • Datenschutz-Compliance1
  • CRITICALSecuritysrc/lib/zahlung.ts:12

    API-Schlüssel des Zahlungsanbieters im Quellcode

    Der Schlüssel steht als Konstante im Code und wandert mit jedem Commit in die Git-Historie. Er gehört in eine Umgebungsvariable — und der bisherige Schlüssel muss rotiert werden.

  • HIGHSecuritysrc/lib/suche.ts:48

    SQL-Abfrage per String-Verkettung

    Der Suchbegriff wird direkt in die Abfrage eingefügt statt parametrisiert — ein klassisches Einfallstor für SQL-Injection.

    Fix-Vorschlag anzeigen

    Die Abfrage wird auf einen parametrisierten Platzhalter umgestellt: Der Suchbegriff wandert als Wert in die Parameterliste und kann die SQL-Struktur nicht mehr verändern. So sieht jeder Fix-Vorschlag im Bericht aus — mit einem Klick als Pull Request anwendbar.

    --- a/src/lib/suche.ts
    +++ b/src/lib/suche.ts
    @@ -46,5 +46,5 @@
    export async function sucheProdukte(begriff: string) {
    - const zeilen = await db.query(
    - "SELECT * FROM produkte WHERE name LIKE '%" + begriff + "%'"
    - );
    + const zeilen = await db.query(
    + 'SELECT * FROM produkte WHERE name LIKE $1', ['%' + begriff + '%']
    + );
    return zeilen;
  • HIGHHalluzinationsrc/lib/datum.ts:23

    Aufruf einer nicht existierenden Bibliotheksfunktion

    formatRelativeDate() existiert in der eingebundenen Version der Datumsbibliothek nicht — der Aufruf schlägt zur Laufzeit fehl. Typisch für KI-generierten Code: die API klingt plausibel, gibt es aber nicht.

  • HIGHDatenschutzsrc/lib/analytics.ts:31

    Analytics lädt ohne Consent-Gate

    Das Tracking-Skript wird beim Seitenaufruf geladen, bevor eine Einwilligung vorliegt (§ 25 TDDDG). Es muss hinter das Consent-Banner.

  • MEDIUMArchitektursrc/components/bestellliste.tsx:19

    Datenbankzugriff direkt in der UI-Komponente

    Die Komponente öffnet ihre eigene Datenbankverbindung — Logik und Darstellung sind verzahnt und einzeln weder testbar noch austauschbar.

  • LOWQualitätsrc/lib/preis.ts:7

    Preisformatierung dreifach kopiert

    Dieselbe Formatierungslogik existiert in drei fast identischen Varianten. Änderungen müssen von Hand synchron gehalten werden — eine gemeinsame Funktion reicht.

Die vier Prüf-Dimensionen

Warum das zählt

SECURITY · OWASP

Sicherheitslücken

KI-generierter Code sieht oft sauber aus und übernimmt trotzdem unsichere Muster — ungeprüfte Eingaben, Secrets im Quellcode, riskante Abhängigkeiten. Genau diese Lücken finden automatisierte Angreifer-Scans zuerst. Das Audit zeigt dir die Fundstelle, bevor es jemand anderes tut.

ARCHITEKTUR

Struktur & Wartbarkeit

Was heute funktioniert, kann dich morgen ausbremsen: enge Kopplung, tote Pfade, fehlende Grenzen zwischen Modulen. Solche Schulden fallen erst auf, wenn das nächste Feature dreimal so lange dauert. Der Blick von außen macht sie sichtbar, solange sie noch günstig zu beheben sind.

HALLUZINATION · QUALITÄT

KI-typische Fehler

Sprachmodelle erfinden APIs, die es nie gab, und begründen sie überzeugend — solcher Code fällt oft erst im Produktivbetrieb um. Diese Fehlerklasse trägt generierter Code besonders häufig, deshalb prüfen wir gezielt darauf: erfundene Funktionen, Scheinbelege, kopierte Muster.

DSGVO · DEUTSCHLAND

Datenschutz-Compliance

Datenschutz entscheidet in Deutschland mit darüber, ob du dein Produkt dauerhaft betreiben kannst. Zehn feste Katalogpunkte decken die häufigsten Praxis-Risiken ab — von Google-Fonts bis Consent. Jeder Befund nennt Fundstelle und Rechtsbezug.

DSGVO · Deutschland

Zehn feste Katalogpunkte — und was ohne sie schiefgeht

Jedes Audit bewertet genau diese zehn Punkte. Kein rotierender Kriterienkatalog — du kannst Ergebnisse über Scans hinweg vergleichen.

  • Google Fonts / Maps / Assets vom Google-CDN statt selbst gehostet

    Art. 44 ff. DSGVO; LG München I 3 O 17493/20

    Schon der Seitenaufruf sendet die IP-Adresse deiner Besucher an Google-Server in den USA — genau dafür hat das LG München Schadensersatz zugesprochen.

  • Analytics/Pixel ohne vorgeschaltetes Consent-Gate

    § 25 TDDDG (vormals TTDSG); Art. 6 DSGVO

    Tracker feuern vor der Einwilligung und übertragen Nutzerdaten ohne Rechtsgrundlage — einer der häufigsten Auslöser für Abmahnungen und Bußgelder.

  • Externe SDKs/APIs mit US-Drittlandtransfer ohne erkennbare Grundlage

    Art. 44 ff. DSGVO

    Personenbezogene Daten fließen an US-Dienste, ohne dass eine Übermittlungsgrundlage erkennbar ist — im Streitfall liegt die Beweislast bei dir.

  • Kein Lösch-/Auskunfts-Pfad für Nutzerdaten erkennbar

    Art. 15 & 17 DSGVO

    Verlangt jemand Auskunft oder Löschung, kannst du nicht liefern — jede Anfrage wird zum manuellen Notfall mit laufender Monatsfrist.

  • Personenbezogene Daten im Klartext-Logging

    Art. 5 & 32 DSGVO

    E-Mail-Adressen oder Namen landen im Klartext in Logdateien und damit in Backups und Drittsystemen — praktisch nicht mehr vollständig löschbar.

  • Passwörter im Klartext statt Hash / hardcodierte Secrets

    Art. 32 DSGVO

    Ein geleaktes Secret oder eine Klartext-Passwortliste macht aus einem kleinen Einbruch einen meldepflichtigen Datenschutzvorfall.

  • Kein Impressum / keine Datenschutzerklärung im Repo

    § 5 DDG (ex TMG); Art. 13 DSGVO

    Ohne Impressum und Datenschutzerklärung ist dein Auftritt formal angreifbar — der am leichtesten zu findende und am schnellsten abzustellende Mangel.

  • Drittdienst-Einbettungen ohne Consent (reCAPTCHA, YouTube, Maps-Embed, Social-Buttons)

    Art. 6/44 DSGVO; § 25 TDDDG

    Eingebettete Dienste wie YouTube oder reCAPTCHA laden schon beim Seitenaufruf fremde Skripte und übertragen Besucherdaten ohne Einwilligung.

  • Hosting-/Storage-/DB-Region außerhalb der EU hart im Code/Config

    Art. 44 DSGVO

    Liegt deine Datenbank oder dein Storage fest außerhalb der EU, verarbeitest du personenbezogene Daten dauerhaft im Drittland — später nur aufwendig zu migrieren.

  • Newsletter-/Signup-Flow ohne erkennbares Double-Opt-In-Muster

    Art. 6 & 7 DSGVO

    Ohne Double-Opt-In kannst du eine Einwilligung nicht beweisen — jeder Versand an eine untergeschobene Adresse ist angreifbar.

Denselben Report für dein Repository?

Repository oder Website einreichen — die Engine prüft alle vier Dimensionen, ein menschlicher Reviewer gibt frei.

Audits sind derzeit auf Anfrage buchbar — nach der Anmeldung genügt eine kurze Nachricht, wir schalten dein Guthaben frei.