Welche statischen Codeanalysen werden durchgeführt?
amaise setzt statische Codeanalyse (SAST) für alle Programmiersprachen ein, die bei jedem Build automatisch ausgeführt wird:
Sprache | Werkzeuge | Fokus |
Java | SpotBugs (mit Sicherheitsdetektoren), Checkstyle; Error Prone im Haupt-Backend; PMD im Agent-SDK | Sicherheitslücken, Bugs, Codierstandards |
Alle Sprachen | Semgrep (Sicherheits-SAST bei jedem Pull Request) und SonarQube (Wartbarkeit von neuem Code) | Injection, Umgang mit Geheimnissen, CI/CD-Hygiene; Code Smells, Duplikate, Testabdeckung von neuem Code |
Python | ruff (inkl. bandit-Sicherheitsregeln), mypy | Sicherheitsmuster, strikte Typprüfung |
TypeScript | ESLint | Code-Qualität und Sicherheitsmuster |
Terraform | Trivy (Scan auf Fehlkonfigurationen) und tflint | Infrastruktur-Sicherheitsfehlkonfigurationen, Best Practices |
Alle Analysen sind in die CI/CD-Pipeline integriert. Findings blockieren den Build — bei einem Befund wird der Build sofort abgebrochen. Code kann nur zusammengeführt werden, wenn alle Analysen bestanden sind.