Eine Dateiendung, zwei Bedrohungsmodelle
Eine .ts-Datei kann im Browser rendern oder mit Datenbank-Zugangsdaten laufen. Scanner, die beides gleich behandeln, überfluten Sie mit irrelevanten Findings.
Für JavaScript- & TypeScript-Teams
Corgea klassifiziert jede JS- und TS-Datei vor dem Scan als Browser- oder Servercode. React-Komponenten erhalten DOM-XSS-Regeln, Express-Routen Injection- und Autorisierungsanalysen – mit prüfbereiten Fixes im PR.
+0K Scans pro Monat – Tausende Entwickler vertrauen uns
Herausforderungen
Die Herausforderungen, denen Teams begegnen, bevor sie Corgea in ihren Workflow integrieren.
Eine .ts-Datei kann im Browser rendern oder mit Datenbank-Zugangsdaten laufen. Scanner, die beides gleich behandeln, überfluten Sie mit irrelevanten Findings.
IDOR, Mass Assignment und übersprungene Autorisierung sind fehlende Zeilen, keine gefährlichen – grep-artige Regeln sehen sie nie.
Next.js Server Actions, Route Handler und Middleware liegen neben Client-Komponenten, und Secrets landen über NEXT_PUBLIC_-Präfixe im Bundle.
Hunderte transitive Pakete erzeugen Advisories, die nie erreichbar sind, während Typosquats und bösartige Install-Skripte durchrutschen.
So hilft Corgea
Kontextbewusste statische Analyse für Browser, Node.js und alles dazwischen.
Framework-Signaturen, Imports und Codemuster leiten jede Datei zum passenden Regelwerk: DOM-XSS, Open Redirects und postMessage-Missbrauch für den Browser; SQL- und Command-Injection, Path Traversal, SSRF und Auth-Bypass für den Server.
Corgea versteht, was eine Route tun soll, und meldet daher die fehlende Besitzprüfung und den unsicheren Merge – nicht nur das gefährliche innerHTML.
Jedes Finding kommt mit einem prüfbereiten Fix und einer verständlichen Erklärung – im Pull Request, in der IDE oder per MCP in Ihrem Coding-Agenten.
Starten Sie kostenlose Scans oder vereinbaren Sie eine Demo, um zu sehen, wie Funde und Korrekturen in Ihrem bestehenden Workflow erscheinen.
Ergebnisse
FAQ
Kurze Antworten für bessere Sichtbarkeit in Suchmaschinen und eine schnellere Bewertung.
Corgea scannt JavaScript und TypeScript in React, Next.js, Angular, Vue, Express, Fastify, NestJS und reinem Node.js und unterstützt insgesamt mehr als 20 Sprachen und Frameworks.
Corgea erkennt DOM-, Stored- und Reflected-XSS, SQL- und NoSQL-Injection, Command Injection, Code Injection über eval und Template-Engines, Prototype Pollution, unsichere Deserialisierung, SSRF, Path Traversal, Open Redirects, unsichere Speicherung sowie Autorisierungs- und Business-Logik-Fehler wie IDOR und Mass Assignment.
Ja. Vor dem Scan klassifiziert Corgea jede Datei anhand von Framework-Signaturen, Import-Anweisungen und Codemustern als Frontend oder Backend und wendet das passende Regelwerk an, damit Browser-Findings nicht im Servercode auftauchen und umgekehrt.
Führen Sie die Corgea-CLI oder -Integration bei jedem Pull Request aus, um den Diff zu scannen, nutzen Sie Blocking-Regeln nach Schweregrad und CWE, um Merges zu steuern, und planen Sie vollständige Repository-Scans für lückenlose Abdeckung. Findings und Fixes erscheinen als Pull-Request-Kommentare.
Weitere Lösungen
Jede Lösungsseite verwendet dieselbe gemeinsame Vorlage, damit Teams Lösungen einheitlich bewerten können.
Bereit für den nächsten Schritt
Kostenlos, ohne Kreditkarte | Erste Funde in wenigen Minuten