Dokumentation

Vom verbundenen Repository bis zum ausgelieferten ersten Fix.

Praktische Anleitungen für die Menschen, die die Arbeit machen. Wie Sie Code verbinden, welche Sprachen wir heute scannen, welche Clouds wir abdecken und wie der DSGVO-Companion aus sechs Fragen die Dokumentation macht, die ein Auditor erwartet.

Erste Schritte

Verbinden Sie Ihr erstes GitHub-Repository, führen Sie einen Baseline-Scan aus und lesen Sie Ihren ersten verständlichen Fund. Der gesamte Ablauf dauert etwa 90 Sekunden.

Scannen

Wie CyberDebunk Schwachstellen in Ihren Repositories erkennt, nach Ausnutzbarkeit und Impact priorisiert und jeden Fund verständlich erklärt.

Auto-PR und Behebung

Entworfene Pull Requests mit empfohlener Bump-Strategie, bereit für Review, Test und Merge durch Ihr Team. Manuelle Behebung wird ebenfalls unterstützt.

Cloud-Anbindungen

Verbinden Sie AWS per Nur-Lese-Rolle, um öffentliche Exposition, Fehlkonfigurationen und Drift zu erkennen. Azure und Google Cloud sind in aktiver Entwicklung.

Compliance-Toolkit

Der DSGVO-Companion macht aus sechs verständlichen Fragen ein Artikel-30-Verzeichnis, eine DSFA und ein Änderungsprotokoll für Unterauftragsverarbeiter, das Sie einem Auditor zeigen können.

Benachrichtigungen

Routing nach Schweregrad per E-Mail und Slack, plus In-Product-Inbox mit täglichen und wöchentlichen Digests, Ruhezeiten und Routing-Regeln pro Projekt.

So funktioniert ein Scan

Ein Scan ist in Sekunden fertig, nicht in Stunden. So geht es von „dieses Repo verbinden“ bis „Fix ist entworfen“.

STEP 01

Sie verbinden GitHub

Installieren Sie die CyberDebunk-GitHub-App und wählen Sie die zu überwachenden Repositories. Nur-Lese-Zugriff auf Abhängigkeits-Manifeste, nicht auf Ihren Quellcode.

STEP 02

Wir kartieren Ihren Stack

Wir erkennen Sprachen, Paketmanager, Container-Dateien und Infrastructure-as-Code in jedem Repository und bauen den Abhängigkeitsgraphen.

STEP 03

Wir matchen gegen Bedrohungen

Ihr Abhängigkeitsgraph wird gegen unsere kontinuierlich aktualisierte Schwachstellen-Datenbank mit über 300.000 bekannten Bedrohungen gematcht.

STEP 04

Sie erhalten die Lösung

Verständliche Funde, priorisiert nach Ausnutzbarkeit und Impact, mit Auto-PR für die meisten Abhängigkeits-Issues. Mergen oder schließen.

Sprachen und Ökosysteme, die wir heute scannen

CyberDebunk prüft Abhängigkeits-Manifeste und Lockfiles in den Paketmanagern, die Ihr Team bereits nutzt. Weitere Ökosysteme gehören zu unseren höchsten Prioritäten.

JS
JavaScript
npm · yarn · pnpm
TS
TypeScript
npm · yarn · pnpm
PY
Python
pip · poetry · pipenv
GO
Go
go.mod · go.sum
JV
Java / Kotlin
Maven · Gradle
RB
Ruby
Bundler · Gemfile
RS
Rust
Cargo.toml
PH
PHP
Composer
C#
.NET / C#
NuGet
Container-Images
Dockerfile · base layers
Infra-as-Code
Terraform · CloudFormation

So verbinden wir uns mit Ihrem Code

Heute integrieren wir mit GitHub. GitLab und Bitbucket sind auf der Roadmap. Das Prinzip bleibt gleich: Nur-Lese, auf Manifeste beschränkt, nie Quellcode.

GitHub
GitHub
Verfügbar

Installieren Sie die CyberDebunk-GitHub-App für die Organisation oder Repositories, die Sie überwachen möchten. Die App nutzt GitHub OAuth, braucht nur Lesezugriff auf Abhängigkeits-Manifeste und kann jederzeit in Ihren GitHub-Einstellungen entfernt werden.

  • Scoping auf Repository-Ebene, Branch Protection wird respektiert
  • Nur Manifest-Zugriff, Ihr Anwendungsquellcode wird nie von GitHub kopiert
  • Auto-PRs landen als klar benannter Branch mit signiertem Commit
  • Jederzeit in GitHub-Einstellungen entfernen oder neu scopen
GitLab
GitLab und Bitbucket
Demnächst

GitLab Self-Hosted und Bitbucket Cloud stehen kurzfristig auf der Roadmap. Das Integrationsmodell spiegelt GitHub: Nur-Lese-Zugriff auf Manifeste, pro Projekt gescoped, mit Auto-PRs und einfacher Widerrufbarkeit.

  • GitLab-Support für das nächste Quartal geplant
  • Bitbucket Cloud folgt
  • Priorität gewünscht? E-Mail an [email protected] und wir setzen Sie auf die Early-Access-Liste

Cloud-Integrationen

CyberDebunk unterstützt AWS heute. Azure und Google Cloud sind in aktiver Entwicklung. Alle Cloud-Verbindungen nutzen Nur-Lese-Rollen, wir ändern nie Ihre Infrastruktur.

AWS
AWS
Verfügbar

Nur-Lese-IAM-Rolle über S3, EC2, IAM, RDS, Lambda und Security Groups. Erkennt öffentliche Exposition, zu weite Policies und Konfigurations-Drift.

Azure
Azure
In Entwicklung

Azure-Subscription-Scanning wird gebaut. Tragen Sie sich in die Early-Access-Liste ein, um benachrichtigt zu werden.

GCP
Google Cloud
In Entwicklung

GCP-Projekt- und Organisations-Scanning ist auf der Roadmap, mit Workload-Identity-Federation als geplanter Auth-Pfad.

Weitere Clouds
Roadmap

Cloudflare, DigitalOcean und andere stehen langfristig auf der Roadmap. Sagen Sie uns, welche Sie brauchen unter [email protected].

Compliance-Frameworks, die wir unterstützen

Wir fokussieren heute im Produkt auf DSGVO und SOC 2. NIS2 und weitere Evidence-Pipelines können folgen, sobald wir sie End-to-End unterstützen. Wir kündigen sie nicht als unterstützt an, bevor sie es wirklich sind.

GDPR
Verfügbar

Sechs verständliche Fragen erzeugen ein Artikel-30-Verzeichnis, eine DSFA und eine Unterauftragsverarbeiter-Liste. Re-Validierung läuft, sobald sich Ihr Stack ändert.

SOC 2
Verfügbar

Checklisten und Evidence-Exports gemappt auf Trust Services Criteria. Nutzen Sie sie ergänzend zu Ihrem Auditor-Engagement.

NIS2
In Entwicklung

Readiness-Scoring und BSI-ausgerichtete Reporting-Vorlagen für europäische wesentliche und wichtige Einrichtungen.

Häufige Fragen

Lesen Sie meinen Quellcode?

Nein. Der Scanner prüft nur Abhängigkeits-Manifeste, Lockfiles, Container-Dateien und Infrastructure-as-Code. Anwendungsquellcode wird nie auf unsere Server kopiert, und die GitHub-App-Berechtigungen spiegeln das wider.

Wie oft wird die Schwachstellen-Datenbank aktualisiert?

Kontinuierlich. Neue Bedrohungen aus öffentlichen Feeds erscheinen typischerweise innerhalb von Minuten nach öffentlicher Offenlegung in Ihrem Dashboard. In freier Wildbahn ausgenutzte Bedrohungen erhalten eine zusätzliche Priorisierung.

Welche Sprachen unterstützen Sie heute?

JavaScript, TypeScript, Python, Go, Java, Kotlin, Ruby, Rust, PHP, and C# / .NET, plus container images (Dockerfiles and base layers) and infrastructure-as-code (Terraform, CloudFormation). More on the way.

Welche Clouds unterstützen Sie?

AWS today, with Azure and Google Cloud in active development. Cloud-Anbindungen use read-only roles only, CyberDebunk never makes changes to your infrastructure.

Was ist mit SOC-2-Evidence?

Das Compliance-Toolkit deckt DSGVO End-to-End ab und enthält SOC-2-orientierte Checklisten und Exports. Wenn Sie ein bestimmtes Evidence-Format für Ihren Auditor brauchen, schreiben Sie uns. Wir priorisieren gern nach echter Kundennachfrage.

Wo werden meine Daten gehostet?

Europäische Cloud-Infrastruktur standardmäßig. Wir hosten Kundendaten in der EU und verschieben sie nie ohne Ihre ausdrückliche Zustimmung. Zu Residenz, Unterauftragsverarbeitern und Aufbewahrung siehe unsere Datenschutzerklärung.

Teameinladungen: So funktioniert es

Wer lädt ein. Nur der Projektinhaber kann Mitarbeitende einladen. Einladungen gehen pro Projekt (noch keine separate „Organisation“-Ebene).

API (authentifiziert, nur Inhaber). POST /api/projects/<project_id>/invites/ with JSON {"email":"[email protected]","role":"member"} (role: member or admin). The API emails a signed link to /accept-invite?token=… (14-day expiry).

Annahme-Flow. GET /api/projects/invites/preview/?token=… returns safe metadata (project name, inviter, role, expiry). POST /api/projects/invites/accept/ with token, password, password_confirm, first_name, last_name creates the account (email pre-verified from the invite) and adds a ProjectMember row. If the email already has an account, sign in first, then open the same link with a valid JWT so the membership can be attached.

Ablehnen. POST /api/projects/invites/decline/ with {"token":"…"}.

Einstellungen-UI. In der App öffnen Sie Dashboard → Einstellungen → Team, wählen das Projekt, geben E-Mail und Rolle des Kollegen ein und klicken Einladung senden. Das ruft denselben POST /api/projects/<id>/invites/ endpoint as above.

Enterprise-SSO (SAML 2.0)

CyberDebunk acts as a SAML 2.0 Service Provider (SP). Users click SSO / SAML on the sign-in page; the browser is redirected to your IdP (Okta, Azure AD, Google Workspace SAML, Keycloak, etc.); after authentication the IdP POSTs a SAML assertion to our Assertion Consumer Service (ACS) URL; we validate the assertion, read the NameID / email attribute, and issue the same JWT session as password or social login.

URLs to register at your IdP.

  • ACS (Assertion Consumer Service): https://<api-host>/api/auth/sso/saml/acs/, Binding HTTP-POST.
  • SP metadata (for admins): https://<api-host>/api/auth/sso/saml/metadata/
  • SP-initiated login entry: https://<api-host>/api/auth/sso/saml/login/ (linked from the product sign-in page).

Environment variables (API server). Set SAML_IDP_METADATA_URL to your IdP’s metadata URL, and SAML_SP_X509_CERT / SAML_SP_PRIVATE_KEY to a dedicated key pair used to sign AuthnRequests (PEM format). Optionally set SAML_SP_ENTITY_ID (defaults to the metadata URL) and SAML_SP_PUBLIC_BASE_URL if the API is behind a reverse proxy and request.build_absolute_uri would not match the public URL.

Typical IdP configuration. Create a SAML “enterprise application” / app integration, upload our SP metadata or paste ACS + Entity ID manually, map the SAML NameID or email attribute to the user’s work email, and release that attribute to this SP.

Anmeldeformular: Welche Felder gehen an die API?

„Registrieren“ meint den öffentlichen Endpoint POST /api/auth/register/ (same as “create account”). It persists a row in the authentication_user table: email, password (hashed), name (from first and last name at signup), and company_name.

Vorname, Nachname und Unternehmen im Marketing-Anmeldeformular sind jetzt in dieser Anfrage enthalten, damit Produkt- und Support-Kontext zu den Eingaben des Nutzers passen.