Zum Hauptinhalt springen

Welche statischen Codeanalysen werden durchgeführt?

Verfasst von amaise Support

Welche statischen Codeanalysen werden durchgeführt?

amaise setzt statische Codeanalyse (SAST) für alle Programmiersprachen ein, die bei jedem Build automatisch ausgeführt wird:

Sprache

Werkzeuge

Fokus

Java

SpotBugs (mit Sicherheitsdetektoren), Checkstyle; Error Prone im Haupt-Backend; PMD im Agent-SDK

Sicherheitslücken, Bugs, Codierstandards

Alle Sprachen

Semgrep (Sicherheits-SAST bei jedem Pull Request) und SonarQube (Wartbarkeit von neuem Code)

Injection, Umgang mit Geheimnissen, CI/CD-Hygiene; Code Smells, Duplikate, Testabdeckung von neuem Code

Python

ruff (inkl. bandit-Sicherheitsregeln), mypy

Sicherheitsmuster, strikte Typprüfung

TypeScript

ESLint

Code-Qualität und Sicherheitsmuster

Terraform

Trivy (Scan auf Fehlkonfigurationen) und tflint

Infrastruktur-Sicherheitsfehlkonfigurationen, Best Practices

Alle Analysen sind in die CI/CD-Pipeline integriert. Findings blockieren den Build — bei einem Befund wird der Build sofort abgebrochen. Code kann nur zusammengeführt werden, wenn alle Analysen bestanden sind.

Hat dies deine Frage beantwortet?