Zum Inhalt springen
vetkit
Early AccessKostenlos während der Beta — Einladung anfordern

Prüfen Sie Ihren Code, bevor Sie ihn ausliefern.

Fügen Sie ein GitHub-Repo ein, starten Sie ein Audit und erhalten Sie einen benoteten Bericht. vetkit prüft auf offengelegte Secrets, verwundbare Abhängigkeiten, riskante Codemuster und Repo-Hygiene — egal, ob der Code von Ihrem Team, einem externen Dienstleister oder einem KI-Agenten geschrieben wurde.

  • Nur Lesezugriff
  • Ihr Code wird nie ausgeführt
  • Secret-Werte werden nie gespeichert

acme/payments-api@main·9f3c2e1

ERFOLGREICH
Note B

86/100

10 Befunde · 0 kritisch

Sicherheit
87
Secrets
87
Abhängigkeiten
74
Hygiene
98
Qualität
100

Wichtigste Befunde4 von 10

  • HOCH

    Slack-Webhook-URL im Quellcode committet

    src/notify/slack.ts:14

  • HOCH

    lodash 4.17.20 — Command Injection (CVE-2021-23337)

    package-lock.json

  • MITTEL

    SQL per String-Verkettung zusammengesetzt

    src/db/orders.ts:88

  • INFO

    Keine SECURITY.md mit Richtlinie zur Offenlegung

    Repository-Stammverzeichnis

KI-Signal · Beta · nicht bewertetJSONMarkdownSARIF
Illustrativer Beispielbericht. Kein echtes Repository.

So funktioniert es

In drei Schritten von der Repository-URL zum Bericht

Keine Agenten installieren, keine Pipelines einrichten. Starten Sie im Browser und automatisieren Sie später per API oder MCP.

  1. GitHub verbinden

    Melden Sie sich mit GitHub an und installieren Sie die vetkit GitHub App für die Repositorys Ihrer Wahl — öffentlich oder privat. Sie fordert ausschließlich Lesezugriff an.

    Inhalte · Metadaten · Pull Requests — Lesen

  2. Audit ausführen

    Fügen Sie eine Repository-URL ein und wählen Sie einen Branch, Tag oder Commit, oder aktivieren Sie „Audit bei Push“, damit das Audit bei jedem Push auf den Standard-Branch erneut ausgeführt wird. vetkit erstellt einen temporären Shallow Checkout und führt seine Analyzer auf den Dateien aus — ohne etwas zu installieren, zu bauen oder auszuführen.

    github.com/acme/payments-api @ main

  3. Benoteten Bericht erhalten

    Eine Note von A bis F, ein Score pro Kategorie und jeder Befund mit Datei, Zeile, Schweregrad und Lösungsvorschlag. Führen Sie das Audit später erneut aus, um zu sehen, welche Befunde neu sind und wie viele Sie behoben haben. Laden Sie Markdown oder SARIF herunter oder rufen Sie JSON über die API ab.

    B · 86/100 · 10 Befunde

Was wir prüfen

Vier Analyzer, ein benoteter Bericht

Jedes Audit führt bewährte Open-Source-Scanner und eigene Prüfungen von vetkit aus und fasst alles in einer einzigen Liste deduplizierter Befunde zusammen. Der Bericht nennt jeden ausgeführten Analyzer und jede Tool-Version.

gitleaks

Secrets

API-Schlüssel, Tokens, private Schlüssel und Zugangsdaten, die im Arbeitsverzeichnis committet wurden.

  • Schlüssel von Cloud-, SaaS- und Zahlungsanbietern
  • Befunde werden maskiert — Secret-Werte werden nie gespeichert
  • Nur ein Einweg-Hash wird aufbewahrt, um einen Befund über mehrere Audits hinweg zu verfolgen
OSV-Scanner · osv.dev

Abhängigkeiten

Bekannte Schwachstellen in den Paketen, die Ihre Lockfiles festschreiben, abgeglichen mit der offenen OSV-Datenbank.

  • npm, PyPI, Go, crates.io, Maven, RubyGems und mehr
  • CVE-/GHSA-Kennungen und Schweregrad bei jedem Befund
  • Upgrade-Empfehlungen, wenn eine korrigierte Version existiert
SAST · vetkit-Regelsatz

Statische Analyse

Musterbasierte Analyse für riskanten Code: Injection, unsichere Deserialisierung, schwache Kryptografie und ähnliche Fehler.

  • 64 von vetkit verfasste Regeln für JS/TS, Python, Go, Java, PHP und Ruby, während der Beta stetig erweitert
  • CWE-Referenzen und ein Lösungsvorschlag pro Regel
  • Ein Repository kann Regeln nicht über eigene Konfigurationsdateien deaktivieren
eigene Prüfungen

Repo-Hygiene

Die Grundlagen, damit eine Codebasis bedenkenlos übergeben, als Open Source veröffentlicht oder deployt werden kann.

  • LICENSE, README, .gitignore, CI-Konfiguration, Lockfile, SECURITY.md
  • Committete .env-Dateien, Schlüsseldateien, node_modules oder Build-Ausgaben
  • Übergroße Dateien, die nicht in Git gehören
Beta · nicht bewertet

KI-Autorschaftssignal

Eine heuristische Schätzung, wie viel einer Codebasis mit KI-Unterstützung geschrieben wurde — basierend auf Commit-Trailern und Commit-Rhythmus, Agent-Konfigurationsdateien wie CLAUDE.md oder AGENTS.md und einer Modellprüfung einer kleinen Stichprobe von Dateien.

Ehrlicher Hinweis: KI-Autorschaft lässt sich aus Code nicht zuverlässig erkennen. Dies ist ein Signal, kein Beweis — ein Anlass für ein Gespräch. Es dient nur der Information und beeinflusst Ihre Note nie.

So funktioniert die Benotung

Jede Kategorie startet bei 100 und verliert pro Befund Punkte, gewichtet nach Schweregrad und je Schweregrad gedeckelt, damit eine Häufung kleinerer Befunde ein Repo nicht herunterziehen kann. Die Kategorien werden gewichtet zu einem Gesamtscore und einer Buchstabennote zusammengefasst.

A
≥ 90
B
≥ 80
C
≥ 70
D
≥ 60
F
< 60

Ein ungelöster kritischer Befund begrenzt die Note auf D, und der Bericht erklärt Ihnen, warum. Unterdrücken Sie False Positives mit einer Begründung und optionalem Ablaufdatum; Unterdrückungen werden in spätere Audits übernommen und bleiben im Audit-Trail sichtbar.

Sicherheit & Datenschutz

Ein Code-Auditor sollte das risikoärmste sein, was Sie anbinden

Wir haben vetkit nach den Prinzipien minimaler Rechte und kurzer Aufbewahrung gebaut, denn Sie vertrauen ihm Ihren Quellcode an.

  • GitHub App mit reinem Lesezugriff

    vetkit kann die Repositorys lesen, für die Sie Zugriff gewähren. Es kann nicht pushen, keine Issues eröffnen, keine Einstellungen ändern und keine anderen Repos anfassen.

  • Ihr Code wird nie ausgeführt

    Keine Installationsskripte, Builds oder Tests. Analyzer lesen nur Dateien, symbolische Links sind beim Checkout deaktiviert, und die eigene Scanner-Konfiguration eines Repos wird ignoriert.

  • Kurzlebige Checkouts

    Jedes Audit nutzt einen Shallow Clone in einem frischen temporären Verzeichnis, das nach Abschluss des Audits gelöscht wird — ob erfolgreich oder nicht.

  • Secret-Werte werden nie gespeichert

    Secret-Befunde werden vor dem Speichern maskiert. Wir behalten Datei, Zeile und einen Einweg-Hash — niemals die Zugangsdaten selbst.

  • Kurzlebige, nicht gespeicherte Tokens

    GitHub-Zugriffstokens werden pro Audit ausgestellt, sind auf dieses eine Repository beschränkt, laufen innerhalb einer Stunde ab und werden nie auf die Festplatte oder in die Datenbank geschrieben.

  • Gehashte Zugangsdaten

    Sitzungstokens und API-Schlüssel werden nur als Hashes gespeichert. Ein API-Schlüssel wird genau einmal angezeigt, hat explizite Scopes und kann sofort widerrufen werden.

Berechtigungen der GitHub App

Genau das, was die App anfordert. GitHub bittet Sie, jede Änderung zu genehmigen.

Von der vetkit GitHub App angeforderte Berechtigungen
BerechtigungZugriff
InhalteDateien des geprüften Commits abrufenLesen
MetadatenRepositorys und Standard-Branches auflistenLesen
Pull RequestsPull-Request-Audits (in Kürze)Lesen
E-Mail-AdressenIhr Konto bei der Anmeldung identifizierenLesen

Mehr Details auf unserer Sicherheitsseite und in der Datenschutzerklärung.

MCP & API

Lassen Sie Ihren Coding-Agenten seine eigene Arbeit prüfen

Der vetkit-MCP-Server gibt Claude Code — und jedem anderen MCP-Client — Tools, um Repos zu verbinden, Audits auszuführen und Befunde zu lesen. Alles aus der App ist außerdem über eine dokumentierte REST-API verfügbar.

  • Prüfe acme/payments-api auf main und fasse alles mit Schweregrad hoch oder kritisch zusammen.
  • Für welche Abhängigkeiten aus dem letzten Audit gibt es eine korrigierte Version?
  • Vergleiche dieses Audit mit dem vorherigen — was haben wir behoben?
Claude Code
claude mcp add vetkit -e VETKIT_API_KEY=vk_live_... -- npx -y @vetkit/mcp
REST-API
# Audit für ein verbundenes Repository startencurl -X POST https://api.vetkit.dev/v1/orgs/$ORG_ID/audits \  -H "Authorization: Bearer $VETKIT_API_KEY" \  -H "Content-Type: application/json" \  -d "{\"repositoryId\":\"$REPO_ID\",\"ref\":\"main\"}" # Bericht als SARIF für GitHub Code Scanning herunterladencurl "https://api.vetkit.dev/v1/orgs/$ORG_ID/audits/$AUDIT_ID/report?format=sarif" \  -H "Authorization: Bearer $VETKIT_API_KEY" -o vetkit.sarif

Preise

Kostenlos während der Beta

vetkit ist neu, und wir nehmen Teams in kleinen Gruppen auf. Während der Beta ist jede Funktion kostenlos — im Gegenzug freuen wir uns über Ihr Feedback dazu, was die Berichte richtig und was sie falsch machen.

Beta

0 $keine Kreditkarte erforderlich

  • Öffentliche und private GitHub-Repositorys
  • Alle Analyzer; das KI-Autorschaftssignal (Beta) wird schrittweise eingeführt
  • Benotete Berichte als Download in Markdown und SARIF, JSON über die API
  • API-Schlüssel mit Scopes, REST-API und MCP-Server
  • Team-Organisationen mit den Rollen Inhaber, Admin, Mitglied und Betrachter sowie einem Audit-Log
Zugang anfordern

Fair-Use-Limits während der Beta

Gleichzeitige Audits
3 pro Organisation
Audit-Starts
30 pro Stunde und Organisation
API-Anfragen
60 pro Minute und Schlüssel (anpassbar bis 600)

Kostenpflichtige Tarife kündigen wir rechtzeitig vorher an, und nichts, was Sie während der Beta ausführen, wird rückwirkend berechnet.

FAQ

Fragen, klar beantwortet

Etwas fehlt? Schreiben Sie an mehmetnamiduru@vetkit.dev.

Wie erhalte ich Zugang?
vetkit befindet sich im Early Access, und wir nehmen Teams in kleinen Gruppen auf. Schreiben Sie eine E-Mail an mehmetnamiduru@vetkit.dev mit Ihrem Namen, Ihrem Team und den Repositorys, die Sie prüfen möchten, und wir melden uns bei Ihnen.
Führen Sie meinen Code aus?
Nein. vetkit installiert nie Abhängigkeiten, führt keine Build-Skripte aus und startet keine Tests. Jeder Analyzer liest Dateien aus einem Shallow Checkout; nichts aus Ihrem Repository wird jemals ausgeführt.
Speichern Sie meinen Quellcode?
Nein. Der Checkout liegt in einem temporären Verzeichnis, das gelöscht wird, sobald das Audit abgeschlossen ist. Wir speichern die Befunde: Regel, Dateipfad, Zeilennummern und ein kurzes Snippet (bis zu 1 KB) rund um das Problem, damit der Bericht aussagekräftig ist. Snippets von Secret-Befunden werden maskiert.
Was passiert, wenn Sie ein Secret finden?
Der Wert wird maskiert, bevor irgendetwas gespeichert wird. Wir behalten einen Einweg-Hash, damit dasselbe Secret in späteren Audits wiedererkannt werden kann, ohne es jemals zu speichern. Sie sollten committete Zugangsdaten trotzdem rotieren — die Git-Historie enthält sie auch dann noch, wenn Sie die Datei löschen.
Welchen Zugriff benötigt die GitHub App?
Lesezugriff auf Inhalte, Metadaten und Pull Requests der von Ihnen ausgewählten Repositorys sowie Ihre E-Mail-Adresse bei der Anmeldung. Sie kann nicht in Ihre Repositorys schreiben. Siehe die Berechtigungstabelle.
Welche Sprachen und Ökosysteme werden unterstützt?
Secret-Scanning und Hygieneprüfungen funktionieren mit jedem Repository. Die Abhängigkeitsprüfung deckt die von OSV-Scanner unterstützten Lockfile-Formate ab, darunter npm, pnpm, Yarn, pip, Poetry, Go-Module, Cargo, Maven, Gradle, Bundler und Composer. Die Abdeckung der statischen Analyse hängt vom vetkit-Regelsatz ab, der während der Beta wächst — jeder Bericht listet genau auf, welche Analyzer gelaufen sind.
Wie zuverlässig ist das KI-Autorschaftssignal?
Betrachten Sie es als Hinweis, nicht als Urteil. KI-Autorschaft lässt sich aus Code nicht zuverlässig erkennen; deshalb ist das Signal als Beta gekennzeichnet, zeigt seine Belege und Einschränkungen und beeinflusst Ihre Note nie. Wenn es ausgeführt wird, wird eine kleine Stichprobe von Dateien zur Analyse an einen KI-Modellanbieter gesendet — Details finden Sie in der Datenschutzerklärung.
Kann ich vetkit aus der CI oder meinem Coding-Agenten nutzen?
Ja. Erstellen Sie einen API-Schlüssel mit genau den Scopes, die Sie benötigen, und nutzen Sie dann die REST-API aus jeder Pipeline oder installieren Sie den MCP-Server in Claude Code oder einem anderen MCP-Client. Berichte lassen sich als SARIF 2.1.0 für GitHub Code Scanning exportieren.
Wie lösche ich meine Daten?
Sie können jederzeit einzelne Audits in der App löschen, ein Repository trennen und die GitHub App in Ihren GitHub-Einstellungen deinstallieren. Um Ihr Konto oder eine Organisation mit allen zugehörigen Daten zu löschen, senden Sie eine E-Mail an privacy@vetkit.dev; wir kümmern uns innerhalb von 30 Tagen darum.

Ein zweites Paar Augen für Ihr nächstes Release.

Wir nehmen Teams in kleinen Gruppen auf. Erzählen Sie uns von Ihrem Team und den Repositorys, die Sie prüfen möchten, und wir richten alles für Sie ein — kostenlos während der Beta.

Lieber direkt schreiben? mehmetnamiduru@vetkit.dev