Cycode launcht Agentic Code Scanning für präzise und günstige Schwachstellensuche
San Francisco, 3. September 2026 – Cycode, der führende Anbieter im Bereich Agentic Development Security, hat Agentic Code Scanning veröffentlicht. Das System ist Teil seines ganzheitlichen Ansatzes zur Absicherung von Code und ist für die Orchestrierung der deterministischen und agentenbasierten Code-Analysen in dessen Application-Security-Lösung verantwortlich. Unternehmen müssen aus Kostengründen nun keine Kompromisse mehr bei KI-basierter Schwachstellensuche im Quellcode machen.
Security-Teams, die KI-gestützte Code-Reviews einsetzen wollen, sehen sich mit einer Reihe von Fragen konfrontiert, auf die keine klassische Application-Security-Lösung ausgelegt ist: Welches Modell soll zum Einsatz kommen? Ein Frontier-Modell oder eine kostengünstigere Variante? Soll jeder Commit geprüft werden oder genügt eine nächtliche Analyse? Sollen sämtliche Repositories erfasst werden oder nur die besonders kritischen Anwendungen und Systeme? Und wie lässt sich einem Auditor gegenüber transparent darlegen, welches Modell welche Findings erzeugt hat? Jede dieser Fragen ist letztlich Ausdruck desselben grundlegenden Problems: Ein einziges Werkzeug soll sämtliche Aufgaben abdecken.
Vier Dimensionen, ein abgestimmtes Ergebnis
Um diesem Problem proaktiv zu begegnen, vereint Cycode alle gängigen Arten der Schwachstellensuche in einem einzigen System, anstatt einen eigenständigen KI-Scanner auf den Markt zu bringen. Das System wendet vier Scan-Dimensionen auf denselben Code an und führt die Ergebnisse zu einer einheitlichen Risikobewertung zusammen. Die Dimensionen gliedern sich wie folgt:
- Dimension 1: Deterministisches SAST. Pattern Matching und Taint-Analyse direkt in der IDE, über MCP, im Pre-Commit-Prozess sowie als verpflichtende Prüfstufe im Pull Request. Die Analyse der Änderungen (Diff) erfolgt innerhalb von Sekundenbruchteilen und liefert bei jedem Durchlauf identische Ergebnisse. Damit ist dies die einzige Dimension, die schnell und reproduzierbar genug ist, um einen Merge zuverlässig zu blockieren.
- Dimension 2: KI-SAST. Ein LLM generiert, aktualisiert und individualisiert Konfigurationen für deterministisches SAST. Dadurch verbessert sich das regelbasierte Scanning im Laufe der Zeit, während die Ergebnisse reproduzierbar bleiben.
- Dimension 3: SAST und KI-Exploitability. Eine Rules Engine identifiziert Schwachstellen. Ein LLM prüft die Befunde, priorisiert sie und bewertet ihre Ausnutzbarkeit, bevor es sie an Entwickler zum Fixen weiterleitet.
- Dimension 4: Agentenbasiertes Code-Scanning. Ausgehend von einem Threat Model erstellt das System einen Analyseplan, priorisiert, welche Inhalte das Modell für die jeweilige Schwachstellenklasse analysiert, und widerlegt anschließend jeden Befund.
Dimension 4 steht somit über den anderen als Orchestrierungsschicht. Das System bestimmt, welche Analysen in welcher Reihenfolge von welchem KI-Modell und mit welchem Budget ausgeführt werden. So sorgt es dafür, dass kostengünstigere Modelle bekannte Schwachstellenklassen zuerst bearbeiten. Unternehmen müssen so die Ausgaben für teurere KI-Systeme nur dort einsetzen, wo regelbasierte Verfahren nicht greifen. Dadurch wird keine Schwachstellenklasse übersehen, nur weil das Budget ausgeschöpft ist.
Angriffsketten erkennen und Schwachstellen effizient beheben
Befunde werden einzeln bewertet – Angriffe erfolgen jedoch in der Regel über mehrere miteinander verknüpfte Schwachstellen. Agentic Code Scanning verbindet zusammengehörige Befunde aus verschiedenen Dateien zu einem mehrstufigen Angriffspfad und verfolgt dabei den Datenfluss von einer nicht vertrauenswürdigen Quelle bis zu einem gefährlichen Ziel. Der Context Intelligence Graph von Cycode stellt dabei den Zusammenhang anhand realer Aufrufbeziehungen, Zuständigkeiten und der tatsächlichen Erreichbarkeit her, statt sich auf Vermutungen des Modells zu stützen.
Eine Angriffskette bleibt nur bestehen, wenn jede einzelne Verbindung intakt ist. Deshalb konzentriert sich die Behebung auf die kostengünstigste Stelle, an der sich die Kette unterbrechen lässt, statt auf jeden einzelnen Befund entlang des Angriffspfads.
Die Ergebnisse werden an die Agentic Workflows von Cycode übergeben. Dabei dienen sie als Ereignisse, deren Ausnutzbarkeit bereits bewertet wurde. Teams definieren einen Workflow einmal und legen dabei fest, welche Ereignisse ihn auslösen, in welcher Reihenfolge die Agenten agieren, welche Konfidenzschwellen gelten und welche Kontrollmechanismen greifen. Sobald ein entsprechendes Ereignis eintritt, wird der Workflow automatisch gestartet. Die Befunde werden an den Entwickler weitergeleitet, der den betreffenden Code geschrieben hat. Die vorgeschlagenen Lösungen werden als überprüfbare Pull Requests bereitgestellt und anhand des ursprünglichen Befunds validiert. Jeder Durchlauf wird über einen Audit-Trail nachvollziehbar dokumentiert. Er hält fest, wodurch der Workflow ausgelöst wurde, welche Aufgaben die einzelnen Agenten übernommen haben und welche Kontrollgrenzen dabei galten.
Angriffsketten erkennen und Behebung automatisieren
Cycode geht über die isolierte Erkennung einzelner Schwachstellen hinaus und verknüpft zusammenhängende Findings zu vollständigen, mehrstufigen Angriffspfaden. Dabei wird der Datenfluss vom nicht vertrauenswürdigen Ursprung bis zur potenziell gefährlichen Code-Stelle nachvollzogen und durch reale Aufrufbeziehungen, Zuständigkeiten und Erreichbarkeit im Code abgesichert. So können Sicherheitsteams gezielt das entscheidende Glied einer Angriffskette beheben, anstatt eine Vielzahl einzelner Findings bearbeiten zu müssen. Automatisierte Workflows leiten relevante Schwachstellen unmittelbar an die zuständigen Entwickler weiter und können geprüfte Korrekturen als Pull Requests bereitstellen – einschließlich einer lückenlosen Dokumentation für Audit- und Compliance-Zwecke.
Benchmarks bestätigen den ganzheitlichen Ansatz
In einem Benchmark mit zehn Repositories aus sechs Programmiersprachen konnte das Agentic Code Scanning von Cycode alle sechs getesteten öffentlich dokumentierten CVEs identifizieren, während die anderen getesteten Lösungen keinen gültigen Treffer erzielten. Besonders deutlich wird der Vorteil bei Schwachstellen wie Broken Access Control, die sich häufig nicht durch ein bestimmtes gefährliches Code-Muster erkennen lassen. Darüber hinaus reduziert der Ansatz die hohe Zahl potenzieller Findings auf einzelne, validierte und ursächlich nachvollziehbare Schwachstellen. Damit zeigt der Benchmark, dass ein ganzheitlicher Ansatz nicht nur die Erkennungsrate verbessern, sondern auch die praktische Effizienz bei der Priorisierung und Behebung von Sicherheitsrisiken deutlich erhöhen kann.
„Niemand betreibt Anwendungssicherheit, um Kostenmanager für KI-Modelle zu werden“, erklärt Lior Levy, Mitgründer und CEO von Cycode. „Wer ein Frontier-Modell auf jeden einzelnen Code-Bestandteil ansetzt, treibt die Kosten mit jedem Commit weiter in die Höhe. Das gilt insbesondere im Hinblick auf Code, der mit hoher Wahrscheinlichkeit gar keine Schwachstellen beinhaltet. Wer hingegen alles ausschließlich regelbasiert prüft, bleibt für eine ganze Reihe von Sicherheitslücken systematisch blind. Beides ist keine ganzheitliche Strategie. Die Lösung ist daher nicht einfach ein besseres Modell, sondern ein intelligentes System, das entscheidet, welches Modell an welcher Stelle zum Einsatz kommt.“
Agentic Code Scanning ist ab sofort verfügbar. Weitere Informationen und die Möglichkeit, eine Demo anzufordern, finden sich unter cycode.com.
Über Cycode
Cycode ist Anbieter der führenden Agentic Development Security Plattform (ADSP) und sichert mit seinen Lösungen von der Prompt-Erstellung bis zur Laufzeit den gesamten KI-gestützten Software Development Lifecycle ab. Durch die Kombination von Governance, Kontext und autonomen Sicherheitsmechanismen in einer integrierten Lösung identifiziert Cycode Risiken entlang des gesamten KI-Entwicklungsprozesses kontinuierlich, steuert die Nutzung von KI-Entwicklungstools zentral und korreliert sicherheitsrelevante Zusammenhänge über die gesamte Software-Lieferkette hinweg. Darüber hinaus stellt Cycode intelligente Security-Agenten bereit, die mit KI-Geschwindigkeit dabei helfen, Risiken zu erkennen und zu minimieren.
Zu den Kunden von Cycode zählen weltweit führende Unternehmen, darunter zahlreiche Fortune-500-Konzerne aus den Bereichen Finanzdienstleistungen, Handel, Fertigung und Softwareentwicklung sowie mehrere Launch-Partner der Anthropic-Mythos-Initiative. Die Innovationskraft und Marktführerschaft von Cycode werden regelmäßig von führenden Analystenhäusern bestätigt. Weitere Informationen: www.cycode.com
Pressekontakt
PR-COM GmbH
Nicole Oehl
Account Management
Sendlinger-Tor-Platz 6
D-80336 München
Tel. 089-59997-758
nicole.oehl@pr-com.de