Einführung
Aevral: KI-Code-Sicherheitsscanner für Repositories und PRs.
Was ist Aevral?
Aevral ist ein Sicherheitsreview-Tool, das als Alternative zu Claude Security entwickelt wurde. Es scannt ein gesamtes Repository im Ruhezustand, prüft jeden Pull Request und erstellt einen Check plus einen Bericht mit Belegen. Statt als allgemeine SAST-Plattform zu fungieren, konzentriert sich Aevral auf Autorisierungs-, IDOR- und Business-Logic-Zugriffskontrollfehler. Nachdem ein Befund angezeigt wird, können Nutzer einen Fix-Prompt in Claude Code, Cursor oder Codex kopieren. Aevral generiert derzeit keine Patches, sodass der Entwickler die Kontrolle behält. Das Produkt stammt von ISMS Copilot und verwendet Open-Source-Modelle, die in den USA oder der EU gehostet werden. Es ist für Teams gedacht, die einen fokussierten Workflow für Repository-Sicherheitsscans und Pull-Request-Reviews benötigen.
Hauptfunktionen von Aevral
Sicherheitsscan für das gesamte Repository
Aevral scannt das gesamte Repository im Ruhezustand. Klicken Sie auf Scan, um einen Check und einen Bericht mit Belegen über Dateien hinweg zu erhalten, nicht nur reines Muster-Matching.
Pull-Request-Review
Aevral prüft jeden Pull Request mit einem Check und Inline-Kommentaren an hinzugefügten Zeilen. Es sucht nach Autorisierungs- und Business-Logic-Fehlern in neuem Code.
Autorisierungs- und IDOR-Scans
Aevral scannt nach fehlerhafter Zugriffskontrolle, IDOR und Business-Logic-Zugriffskontrollproblemen. Es ist nicht für Speicherkorruption, Injection oder allgemeine SAST-Abdeckung ausgelegt.
Belegbasierte Befunde
Jeder Befund von Aevral ist ein Hinweis mit Belegen, keine Bestätigung. Der Bericht zeigt den Code, die Klasse, die Erklärung und einen Link zum Fix-Prompt.
Übergabe des Fix-Prompts
Aevral übergibt einen Fix-Prompt an den bereits verwendeten Coding-Agent, etwa Claude Code, Cursor oder Codex. Nichts wird ohne menschliche Prüfung gemergt.
Hosting von Open-Source-Modellen
Aevral verwendet Open-Source-Modelle, die in den USA oder der EU gehostet werden. Dies gibt Teams eine klarere Bereitstellungsregion für Sicherheitsreviews.
GitHub-App-Integration
Aevral verwendet eine GitHub-App. Das Beanspruchen einer neuen Organisation startet PR-Reviews standardmäßig, während das Installieren der App ohne Beanspruchung nie zur Autorisierung von Reviews führt.
Anwendungsfälle für Aevral
Zugriffskontroll-Audit für das gesamte Repository
Aevral ist nützlich für einen Repository-Sicherheitsscan vor einem Release oder nach einem großen Refactoring. Es hilft, Autorisierungslücken aufzudecken, die Datei für Datei schwer zu erkennen sein können.
Sicherheitsreview für Pull Requests
Aevral kann eine Pull-Request-Review-Ebene für Autorisierungs- und Business-Logic-Fehler hinzufügen. Inline-Kommentare verweisen direkt auf hinzugefügte Zeilen.
IDOR-Scans für APIs
Aevral kann API-Routen nach IDOR- und fehlerhaften Zugriffskontrollmustern scannen. Ein Beispielbefund zeigt einen Bestell-Endpunkt, der jede Bestellung per ID ohne Eigentümerprüfung zurückgibt.
Zugriffskontrollprüfungen für Business-Logik
Aevral konzentriert sich auf Zugriffskontrolle, die von Geschäftsregeln abhängt, nicht nur von technischen Mustern. Dies hilft Teams, Workflows zu prüfen, bei denen Berechtigungen fehlen könnten.
KI-gestützter Remediation-Workflow
Aevral erstellt einen Fix-Prompt für Claude Code, Cursor oder Codex. Entwickler können den Befund prüfen, über die Korrektur entscheiden und die Merge-Kontrolle behalten.
So verwenden Sie Aevral
- Installieren Sie die Aevral GitHub App.
- Beanspruchen Sie die Organisation, um Pull-Request-Reviews standardmäßig zu starten. Bestehende Opt-outs bleiben deaktiviert, und Reviews können jederzeit deaktiviert werden.
- Führen Sie mit Aevral einen Gesamtrepository-Scan durch, um einen Check und einen Bericht mit Belegen zu erhalten.
- Prüfen Sie jeden Befund als Hinweis, indem Sie Code, Klasse und Erklärung kontrollieren.
- Kopieren Sie den Fix-Prompt in Claude Code, Cursor oder Codex. Aevral generiert derzeit keine Patches, daher bleibt die endgültige Korrektur eine menschliche Entscheidung.
Zielgruppe für Aevral
- Entwicklungsteams, die einen fokussierten KI-Code-Sicherheitsscanner wünschen
- Sicherheitsingenieure, die Autorisierungs- und IDOR-Probleme prüfen
- SaaS-Unternehmen mit Anforderungen an Zugriffskontrolle für mehrere Mandanten
- Plattformteams, die Claude Code, Cursor oder Codex verwenden
- Engineering-Leads, die Pull-Request-Review bei jeder Änderung wünschen
- Kleine Teams, die Preisgestaltung pro Organisation gegenüber Preisgestaltung pro Seat bevorzugen
Ist Aevral kostenlos?
Aevral führt in den Referenzinformationen keinen kostenlosen Tarif auf. Die Preisgestaltung erfolgt pro Organisation und Nutzung, niemals pro Seat. Der Team-Tarif kostet 99 € pro Monat und umfasst 4 Scans des Standard-Branches, danach 29 € pro Scan, zzgl. MwSt. Kostenpflichtige PR-Tarife sind in der Konsole verfügbar. Für Gesamtrepository-Scans wird außerdem eine Warteliste erwähnt. Aktuelle Details finden Sie auf der offiziellen Aevral-Preisseite.
| Tarif | Preis | Funktionen |
|---|---|---|
| Team | 99 €/Monat | 4 Scans des Standard-Branches, danach 29 € pro Scan; pro Organisation und Nutzung, nicht pro Seat |
| PR-Review | Kostenpflichtige Tarife in der Konsole | Pull-Request-Checks und Inline-Kommentare für Autorisierungs- und Business-Logic-Fehler |
| Kostenlos | Nicht aufgeführt | Kein kostenloser Tarif erwähnt; eventuell Warteliste für Scans verfügbar |
Aevrals Vor- und Nachteile
| Aspekt | Vorteile | Nachteile |
|---|---|---|
| Preisgestaltung | Pro Organisation und Nutzung, nicht pro Seat; planbar für Teams | 99 €/Monat plus 29 € pro zusätzlichem Scan können für Einzelpersonen hoch sein; kein kostenloser Tarif aufgeführt |
| Funktionen | Zugriffskontrollscans für das gesamte Repository und PRs; belegbasierte Befunde; Übergabe von Fix-Prompts | Fokussiert nur auf Autorisierung, IDOR und Business-Logik; kein allgemeines SAST-Tool |
| Integration | Funktioniert mit Claude Code, Cursor und Codex; eine GitHub-App | Generiert derzeit keine Patches; Befunde müssen menschlich geprüft werden |
| Hosting | Open-Source-Modelle, gehostet in den USA oder der EU | Modellnamen und vollständige Hosting-Details sind in der Referenz nur begrenzt verfügbar |
| Einrichtung | Live und Self-Service; PR-Review ist Opt-in und kann deaktiviert werden | Das Beanspruchen einer neuen Organisation startet PR-Reviews standardmäßig, was manche Nutzer überraschen könnte |
Häufig gestellte Fragen zu Aevral
Was ist Aevral?
Aevral ist ein KI-Code-Sicherheitsscanner und ein Tool für Pull-Request-Reviews. Es scannt ein gesamtes Repository, prüft Befunde mit Belegen und übergibt einen Fix-Prompt an Claude Code, Cursor oder Codex.
Nach welchen Arten von Sicherheitsproblemen sucht Aevral?
Aevral sucht nach Autorisierungs-, IDOR- und Business-Logic-Zugriffskontrollproblemen. Es deckt keine Speicherkorruption, Injection ab und fungiert nicht als allgemeine SAST-Plattform.
Funktioniert Aevral mit Claude Code, Cursor und Codex?
Ja. Aevral erstellt einen Fix-Prompt, der in Claude Code, Cursor oder Codex kopiert werden kann. Aevral generiert derzeit keine Patches, daher übernehmen der Coding-Agent und der Entwickler die eigentliche Korrektur.
Ist Aevral ein allgemeines SAST-Tool?
Nein. Aevral ist ein fokussiertes Tool für Repository-Sicherheitsscans und Pull-Request-Reviews für Zugriffskontrolle. Es ist nicht als allgemeine SAST-Lösung positioniert.
Ist Aevral kostenlos?
In den Referenzinformationen ist kein kostenloser Tarif aufgeführt. Aevral verwendet eine Preisgestaltung pro Organisation und Nutzung, mit einem Team-Tarif für 99 € pro Monat, der 4 Scans des Standard-Branches umfasst, danach 29 € pro Scan, zzgl. MwSt.
Ist PR-Review standardmäßig aktiviert?
Das Beanspruchen einer neuen Organisation startet PR-Reviews standardmäßig, ähnlich wie bei der Einrichtung. Das Installieren der App ohne Beanspruchung führt nie zur Autorisierung von Reviews. Setup Complete kann sie deaktivieren, bestehende Opt-outs bleiben deaktiviert, und Reviews können jederzeit deaktiviert werden.
Korrigiert Aevral Code automatisch?
Nein. Aevral liefert einen Befund, Belege und einen Fix-Prompt. Der Nutzer entscheidet weiterhin, was geändert wird, und nichts wird ohne menschliche Prüfung gemergt.
Aevral-Tags
Aevral, KI-Code-Sicherheitsscanner, Repository-Sicherheitsscan, Pull-Request-Review, Autorisierungsscan, IDOR-Scanner, fehlerhafte Zugriffskontrolle, Business-Logic-Sicherheit, Claude Code Sicherheit, Cursor Sicherheit, Codex Sicherheit, Open-Source-Sicherheitsmodelle, Fix-Prompt, GitHub-App-Sicherheit





