NALVRA SCAN · AI-App Security

AI-Apps prüfen. Risiken belegen.

NALVRA SCAN prüft Ihre veröffentlichte Anwendung und auf Wunsch das zugehörige JS-/TS-Projekt. Jeder wichtige Befund kommt mit Evidenz, Konfidenz, Auswirkung und nachvollziehbarem Prüfweg – inklusive Fixpaket, Nachtest und Production-Readiness-Nachweis.

Außenscan ohne KontoRuntime und SourceKein Abonnement
NALVRA SCAN Produktlogo

Scannen. Verstehen. Beheben. Nachtesten. Nachweisen.

NALVRA SCAN endet nicht bei einer roten Warnung. Die Anwendung führt vom ersten Außencheck bis zur nachvollziehbaren Abnahme nach dem Fix.

01

Scannen

Öffentliche App von außen prüfen und nach Domainnachweis den Quellstand sicher ergänzen.

02

Verstehen

Evidenz, Konfidenz, Auswirkung, Fundstelle und Gegenprüfung nachvollziehen.

03

Beheben

Geprüftes Fixpaket für das verwendete AI-Coding-Werkzeug übernehmen.

04

Nachtesten

Erkennen, was behoben, teilweise verbessert, neu oder verschlechtert ist.

05

Nachweisen

Readiness-Gates, PDF-Report und verifizierbares Sicherheitssiegel nutzen.

Kein wichtiger Alarm ohne nachvollziehbaren Prüfweg.

NALVRA SCAN zeigt nicht nur, dass etwas auffällig ist. Sie sehen, was beobachtet wurde, wie sicher die Erkennung ist, welche Auswirkung möglich ist und wie der Befund unabhängig gegengeprüft wurde. Schwere Befunde ohne ausreichende Bestätigung werden automatisch herabgestuft.

Kostenloser Qualitätsbeleg: Wenn ein geeigneter Befund vorhanden ist, enthält der freie Report eine sichere, redigierte Beweis-Karte. Secrets, interne Endpunkte, personenbezogene Daten und verwertbare Angriffsinformationen werden nie öffentlich gezeigt.

VERIFIZIERTE BEWEIS-KARTEKONFIDENZ: HOCH

Schutzmaßnahme live nicht wirksam

Im ausgelieferten Verhalten wurde eine Abweichung beobachtet. Die Evidenz ist redigiert und zeigt keine verwertbaren Details.

HTTP-Antwort: Schutzsignal nicht bestätigt
Gegenprüfung: unabhängiger Wiederholungstest
Validierung: reproduzierbar
SchweregradHighPrüfebeneRuntimeStatusNachtest offen

Code kann sicher aussehen und trotzdem falsch ausgeliefert sein.

NALVRA SCAN verbindet den tatsächlichen Zustand der Live-Anwendung mit dem Quellprojekt. So werden Schutzmaßnahmen sichtbar, die im Code vorhanden sind, im Deployment aber nicht zuverlässig wirken.

Was ein fremder Besucher tatsächlich erreicht

Exponierte Secrets, offene Datenbankregeln, Source Maps, Header, TLS, Cookies, CORS, vergessene Dateien, Subdomains und weitere öffentlich sichtbare Risiken.

Was im JS-/TS-Projekt angelegt ist

Secrets, Authentifizierungsgrenzen, RLS-Signale, IDOR- und Mandantentrennungsrisiken, Injection, SSRF, dynamische Ausführung, CI- und Agent-Regeln.

Code-/Runtime-Korrelation: bestätigt Schutz, bestätigt Risiko oder hebt einen Widerspruch gezielt hervor.
AI-FIXPAKETE

Vom Befund direkt in Ihr Coding-Werkzeug

Kopieren Sie ein deterministisch erzeugtes Fixpaket direkt in Lovable, Bolt, Cursor, Claude Code, Replit, v0, Base44 oder einen generischen Coding-Agenten.

LovableBoltCursorClaude CodeReplitv0Base44
  • Sicherheitsziel und konkrete technische Anforderungen
  • Funktionalität, die erhalten bleiben muss
  • Ausdrücklich verbotene Scheinlösungen
  • Negativ- und Regressionstests
  • Plan, Diff und abschließende Nachtestanweisung
KEIN BLINDER LLM-AUFRUF

Geprüfte Vorlagen statt Codeweitergabe

Die Fixpakete werden lokal und deterministisch aus geprüften Vorlagen erzeugt. Ihr Quellcode wird nicht an einen AI-Anbieter übertragen.

  • Kein externer LLM-Aufruf
  • Redigierte Evidenz statt verwertbarer Details
  • Reproduzierbare technische Anforderungen
  • Nachtest gehört fest zum Fixprozess

Kein undurchsichtiger Score. Eine nachvollziehbare Freigabe.

NALVRA SCAN zeigt Gate für Gate, was für die Produktionsfreigabe bereits belegt ist und was noch fehlt. Ein fehlender Code-Scan macht einen vorhandenen Deep-Scan-Nachweis nicht rückwirkend ungültig – sein ausgewiesener Prüfumfang bleibt lediglich auf Runtime begrenzt.

Nicht produktionsreifAufmerksamkeit nötigBereit mit GrenzenVerifiziert
✓Aktiver 90-Tage-PassZeitraum belegt
✓Technischer DomainnachweisEigentum bestätigt
✓Aktueller Deep ScanRuntime geprüft
✓Aktueller ZIP-Code-ScanCode geprüft
✓Keine offenen Critical-/High-BefundeRisiko-Gate
✓Keine widersprüchliche KorrelationCode und Runtime

Ihr Projekt wird analysiert – nicht ausgeführt.

Nach Kauf und erfolgreichem Domainnachweis können Sie ein JS-/TS-Projekt als ZIP hochladen. Die Analyse läuft isoliert in einer eigenen Warteschlange und verarbeitet unter anderem React, Next.js, Vite, Node.js, Supabase, Firebase, Stripe, Docker, nginx sowie CI- und Agent-Konfigurationen.

VERARBEITUNGSGRENZEN

Was ausdrücklich nicht geschieht

  • Keine Ausführung des Projektcodes
  • Kein npm install, Build oder Lifecycle-Skript
  • Kein ausgehender Netzwerkzugriff aus der Analyse
  • Keine Weitergabe an ein Sprachmodell
  • Automatische Löschung nach Erfolg, Fehler oder Abbruch
  • Dauerhaft nur strukturierte Befunde und relative Pfade

Secrets & Schlüssel

Stripe, GitHub, OpenAI, AWS, private Schlüssel und Supabase Service Role – öffentliche Publishable Keys werden bewusst unterschieden.

Zugriff & Mandanten

Auth-Grenzen, RLS-Signale, IDOR, Mandantentrennung, Webhook-Signaturen und Rate Limits.

Injection & Ausführung

HTML-Injection, dynamischer Code, Befehlsausführung, unsichere Fetch-Ziele und SSRF-Signale.

Agent-Regeln & Backdoors

Verdächtige Instruktionen in CLAUDE.md, Cursor- und Agent-Dateien: Tests abschalten, Daten übertragen oder Sicherheitsregeln umgehen.

Technische Upload- und Schutzgrenzen anzeigen

Maximal 50 MB komprimiert, 250 MB entpackt, 20.000 Dateien, 5 MB je analysierter Textdatei und zehn Minuten Laufzeit. Zip-Slip, absolute Pfade, Pfadtraversierung, Symlinks, Spezialdateien, verschlüsselte Archive, ZIP-Bomben sowie Größen- und Dateilimitüberschreitungen werden blockiert.

Entscheidend ist nicht nur, was im Code steht – sondern was live wirkt.

Im Quellprojekt

Eine Rate-Limit-Implementierung ist vorhanden und sieht technisch plausibel aus.

In der Live-Anwendung

Die geprüfte Route begrenzt wiederholte Anfragen trotzdem nicht zuverlässig.

Widerspruch hervorgehoben: Schutz ist im Code vorhanden, funktioniert in der ausgelieferten Anwendung aber offenbar nicht. Genau diese Lücke bleibt bei einer reinen Codeprüfung unsichtbar.
NACHTESTVERGLEICH

Sicherheitsfortschritt über mehrere Prüfungen

Nachtests unterscheiden nicht nur behoben und unverändert. Auch teilweise behobene oder nicht mehr verifizierbare Befunde bleiben im Verlauf nachvollziehbar.

BehobenTeilweise behobenVerbessertVerschlechtertNeuNicht mehr verifizierbar
90-TAGE-DEPLOYMENT-WÄCHTER

Nach dem Fix ist vor dem nächsten Deployment.

Der freiwillige Wächter prüft eine technisch bestätigte Domain wöchentlich passiv und meldet nur wichtige Regressionen: neue Critical-/High-Befunde, Secrets, verschärfte Risiken, ungültige Siegel oder wiederholt fehlgeschlagene Prüfungen.

  • Keine Nachricht bei unveränderten, Low- oder Info-Ergebnissen
  • Keine Secrets oder Angriffsinformationen in E-Mails
  • Endet automatisch mit dem 90-Tage-Pass
  • Kein Abonnement
VERIFIZIERBARES SICHERHEITSSIEGEL

Ein positives Siegel lässt sich nicht kaufen.

Sie schalten nur die Prüfung frei. Den Nachweis muss die App technisch bestehen. Das Siegel ist zeitlich begrenzt, technisch überprüfbar, widerrufbar und kann bei schweren Regressionen ungültig werden.

  • Runtime geprüft
  • Code geprüft
  • Code-/Runtime-Korrelation durchgeführt
  • Aktueller Production-Readiness-Status
PDF & ABNAHMEBEREICH

Nachweise für Freigabe und Übergabe

Der erweiterte Report bündelt Konfidenz, Auswirkung, Primär- und Gegenprüfung, Validierung, Evidenz und Behebung.

  • Interne Produktionsfreigaben
  • Kundenunterlagen und Projektübergaben
  • Incident-Dokumentation
  • Nachweise gegenüber Auftraggebern

Automatisierte Prüfung mit klar ausgewiesenem Umfang.

NALVRA SCAN kombiniert Außenprüfung, statische Codeanalyse und deren Korrelation. Es ersetzt keinen manuellen Penetrationstest und keine individuelle Prüfung komplexer Geschäftslogik. Ein Report ohne Befund bedeutet nicht, dass eine Anwendung garantiert sicher ist – sondern dass die ausgewiesenen Prüfungen nichts bestätigt haben.

Wird mein Projektcode dauerhaft gespeichert?

Nein. Das ZIP wird zufällig und temporär verarbeitet und nach Erfolg, Fehler oder Abbruch automatisch gelöscht. Dauerhaft gespeichert werden ausschließlich strukturierte Befunde und relative Dateipfade, nicht das vollständige Projekt.

Wird mein Code an ein Sprachmodell übertragen?

Nein. Der Source-Scan hat keinen ausgehenden Netzwerkzugriff, und Fixpakete werden lokal aus geprüften Vorlagen erzeugt. Es findet kein externer LLM-Aufruf statt.

Wird das hochgeladene Projekt ausgeführt?

Nein. NALVRA SCAN führt keinen Projektcode aus, installiert keine npm-Pakete, startet keinen Build und erlaubt keine Lifecycle-Skripte.

Was bedeutet „Production Ready?“

Der Status fasst nachvollziehbare Gates zusammen: Domainnachweis, Aktualität der Prüfungen, offene Critical-/High-Befunde und mögliche Widersprüche zwischen Code und Live-Verhalten. Er ist eine technische Governance-Hilfe, keine Garantie.

Was enthält ein AI-Fixpaket?

Befund und redigierte Evidenz, Sicherheitsziel, technische Anforderungen, zu erhaltende Funktionalität, verbotene Scheinlösungen, Negativ- und Regressionstests sowie die abschließende NALVRA SCAN-Nachtestanweisung.

Ersetzt NALVRA SCAN einen Penetrationstest?

Nein. Automatisierte Außen- und Codeprüfung decken viele typische Fehlkonfigurationen und Risikosignale ab, aber keine vollständige manuelle Prüfung individueller Geschäftslogik und aller angemeldeten Rollen.

Von „sieht sicher aus“ zu „ist nachvollziehbar geprüft“.

Starten Sie mit dem kostenlosen Außenscan. Wenn Sie tiefer prüfen, beheben und nachweisen möchten, führt NALVRA SCAN Sie durch den vollständigen 90-Tage-Sicherheitsprozess.

NALVRA SCAN kostenlos starten ↗

Kostenloser Außenscan ohne Konto · vollständiger Bericht 9,49 € einmalig je Adresse · kein Abonnement