Was „offline" tatsächlich bedeutet
Ein wirklich offline laufendes SAST-Tool macht während des Scans selbst null ausgehende Netzwerkverbindungen: kein Quellcode-Upload, kein Telemetrie-Ping, kein Analytics-Beacon, kein „Nach-Hause-Telefonieren" für eine Lizenzprüfung mitten im Scan. Regelauswertung, AST-Parsing, Taint-Analyse und Berichtserstellung laufen alle gegen Ihr lokales Dateisystem, mit einem bereits auf der Festplatte vorhandenen Regelsatz. Der einzige netzwerknahe Schritt, falls vorhanden, ist die Lizenzaktivierung — und selbst die kann so gestaltet sein, dass sie einen signierten Schlüssel offline validiert, statt einen Anbieter-Server aufzurufen.
Cloud-SAST vs. Offline-SAST
| Cloud-SAST | Offline-SAST | |
|---|---|---|
| Quellcode verlässt Ihren Rechner | Ja, zur Analyse hochgeladen | Niemals |
| Internet zum Scannen erforderlich | Ja | Nein |
| Telemetrie / Nutzungs-Tracking | Meist, variiert je Anbieter | Keine, wenn wirklich offline |
| Air-Gapped-Umgebungen | Nicht unterstützt | Unterstützt |
| Zu deployende Infrastruktur | Keine — SaaS | Keine — eigenständige Binary |
| Risiko Datenresidenz/-souveränität | Abhängig von der Hosting-Region des Anbieters | Nicht anwendbar — Daten nie übertragen |
Nicht jedes offline-fähige Tool ist standardmäßig offline — prüfen Sie, ob Telemetrie oder Update-Checks abschaltbar sind statt komplett zu fehlen.
Warum es wichtig ist
Für die meisten SaaS-Produkte ist das Hochladen von Code in die Cloud eines Anbieters ein akzeptabler Kompromiss für Komfort. Für einen bestimmten Kreis von Branchen ist es überhaupt kein Kompromiss — es ist ein vertraglicher oder Compliance-K.-o.-Grund: Verteidigungsunternehmen und klassifizierte Umgebungen, Banken und Finanzinstitute unter regulatorischen Datenresidenz-Regeln, Gesundheitsorganisationen, die an HIPAA oder Äquivalentes gebunden sind, Regierungsbehörden, und Anwaltskanzleien, die an Mandantengeheimnis und Vertraulichkeitspflichten gegenüber Mandanten gebunden sind, deren Code sie möglicherweise prüfen. Für diese lautet die Frage nicht „ist die Cloud dieses Anbieters sicher", sondern „dürfen wir diesen Code überhaupt vertraglich oder rechtlich übertragen".
Wie man die „Offline"-Behauptung jedes Tools selbst verifiziert
Nehmen Sie den Marketing-Text eines Anbieters nicht für bare Münze — eine Behauptung, die man nicht verifizieren kann, ist kein Beweis. Der Standardweg zu prüfen, ob ein Programm irgendeine ausgehende Netzwerkverbindung macht, ist, den Traffic auf der Maschine während der Ausführung mitzuschneiden, mit einem Packet-Capture-Tool, das die meisten Betriebssysteme bereits mitbringen:
$ sudo tcpdump -i any 'host not 127.0.0.1 and host not ::1' &
$ ./das-sast-tool scan ./mein-projekt
# ... Scan läuft ...
# hat tcpdump während des Scans null Zeilen ausgegeben, hat kein Paket die Maschine verlassen.
Dies schließt Loopback-Traffic aus (127.0.0.1 / ::1, der ohnehin nie die Maschine verlässt) und zeigt nur Pakete, die an einen externen Host adressiert sind. Führen Sie es einmal während eines Scans mit verfügbarem Netzwerkzugriff aus — wenn das Tool wirklich offline ist, wird dies für die gesamte Dauer des Scans nichts melden.
Wie das konkret bei StaticCodeAudit aussieht
Genau dieses Protokoll, dazu eine vorformulierte, an einen DPO gerichtete Klausel, die Sie wörtlich in eine Auftragsverarbeitungsvereinbarung übernehmen können, dazu ein öffentlicher Dogfooding-Bericht — StaticCodeAudit wird bei jedem Commit gegen sich selbst gescannt, und der Bericht wird veröffentlicht — alles auf der Security-Seite.
Vollständiges Offline-Verifikationsprotokoll lesen →Häufige Fragen
Bedeutet „offline", dass das Tool niemals Internet braucht?
Nein — es bedeutet, dass die Analyse selbst (Parsing, Regelauswertung, Berichtserstellung) niemals eine Netzwerkverbindung benötigt oder nutzt. Das anfängliche Herunterladen der Binary oder der Erhalt eines neuen Regelpaket-Updates sind separate, gelegentliche, explizite Aktionen — nicht etwas, das während eines Scans still im Hintergrund passiert.
Ist Offline-SAST von Natur aus sicherer als Cloud-SAST?
Es entfernt eine ganze Risikokategorie — Abfangen des Codes während der Übertragung, Speicherung auf der Infrastruktur eines Dritten, Offenlegung durch eine Sicherheitsverletzung bei diesem Anbieter — macht die Erkennungsqualität des Tools aber nicht automatisch besser oder schlechter. Erkennungsgenauigkeit und Offline-Betrieb sind getrennte Eigenschaften; bewerten Sie beide unabhängig. Siehe echte Erkennungs-Benchmarks zusätzlich zu jeder Offline-Behauptung.
Kann die Lizenzvalidierung ohne Netzwerkaufruf erfolgen?
Ja — indem ein kryptografisch signierter Lizenzschlüssel gegen einen in die Binary eingebetteten öffentlichen Schlüssel validiert wird, statt einen Lizenzserver aufzurufen. Das ist eine bewusste Designentscheidung, keine automatische; prüfen Sie speziell, ob auch die Lizenzaktivierung offline erfolgt, nicht nur der Scan selbst.
Wie verifiziere ich, dass ein Tool offline ist, wenn ich tcpdump nicht ausführen kann (z. B. auf einer gesperrten Maschine)?
Eine Netzwerk-Firewall-Regel, die allen ausgehenden Traffic für den Scan-Prozess blockiert, gefolgt von der Bestätigung, dass der Scan trotzdem erfolgreich abschließt, liefert denselben Beweis, ohne installierte Packet-Capture-Tools zu benötigen. Jeder Ansatz, der ausgehende Verbindungen nachweisbar blockiert oder protokolliert, funktioniert — der Punkt ist unabhängige Verifikation, nicht ein bestimmtes Tool.
Warum ist das auch außerhalb regulierter Branchen wichtig?
Auch ohne Compliance-Vorgabe ist Quellcode geistiges Eigentum. Ihn in die Cloud eines Dritten zu senden — so seriös dieser auch sein mag — bedeutet, der Sicherheitslage, Sicherheitsvorfall-Historie und den Datenaufbewahrungspraktiken dieses Anbieters etwas anzuvertrauen, das das Unternehmen vielleicht niemandem anvertrauen möchte. Offline-Betrieb entfernt dieses Vertrauenserfordernis vollständig, statt Sie zu bitten, es zu akzeptieren.
Sehen Sie das vollständige Verifikationsprotokoll
Der tcpdump-Befehl, die DPO-Klausel und der öffentliche Dogfooding-Bericht — alles auf einer Seite.
Security-Seite lesen Live-Demo-Bericht öffnen