Zum Hauptinhalt springen

Leitfaden

SAST-Preismodelle, erklärt

Der Listenpreis auf der Startseite eines Anbieters sagt selten voraus, was ein SAST-Tool nach einem Jahr tatsächlich kostet. Das Preismodell — nicht die Schlagzeilen-Zahl — bestimmt das. Hier sind die drei tatsächlich genutzten Modelle, ein reales Beispiel für jedes, und die genaue Art, wie jedes eine Rechnung wachsen lässt, die das erste Angebot nicht zeigt.

Drei Modelle, ein reales Beispiel für jedes

Pro-Entwickler / Pro-Sitzplatz-SaaS

Preis pro aktivem Mitwirkenden und Monat, abgerechnet über die Cloud-Plattform des Anbieters. Snyk Code (25 $/Entw./Monat, Team-Plan) und Semgrep Pro (25–60 $/Entw./Monat) funktionieren beide so.

Was die Rechnung wachsen lässt

Die Kopfzahl, nicht die Nutzung. Ein Team, das sich von 10 auf 20 Entwickler verdoppelt, verdoppelt seine SAST-Rechnung, selbst wenn sich Scan-Volumen oder Codegröße kaum ändern — der Zähler hängt am Organigramm, nicht an der Codebasis.

Selbst gehostete Dauerlizenz

Eine Lizenz, gebunden an analysierte Codezeilen, betrieben auf Infrastruktur, die der Käufer selbst verwaltet. SonarQube Developer Edition startet bei rund 2.500 $/Jahr für ~100K LOC; Enterprise- und Data-Center-Editionen skalieren bei größeren Codebasen in die Zehn- oder Hunderttausende.

Was die Rechnung wachsen lässt

Zwei Dinge außerhalb der Lizenzposition: die Codebasis selbst (LOC-gestaffelte Preise lassen die Lizenzkosten mit wachsendem Produkt steigen, unabhängig von der Teamgröße), und die Infrastruktur zum Betrieb — eine Java-Laufzeitumgebung und Datenbank, die betrieben und gepatcht werden müssen, nicht im Lizenzpreis enthalten.

Individuelles Enterprise-Angebot

Kein öffentlicher Stückpreis überhaupt — ein Verkaufszyklus erzeugt eine Zahl. Checkmarx One und Veracode funktionieren beide so, mit veröffentlichten Schätzungen im Bereich 35.000–90.000+ $/Jahr je nach Größenordnung.

Was die Rechnung wachsen lässt

Die Verhandlung selbst. Ohne öffentlichen Stückpreis gibt es keine Möglichkeit, ein Angebot gegen einen Listenpreis zu prüfen — die Zahl ist das, was der Verkaufsprozess hervorbringt, was die Budgetplanung vor diesem ersten Gespräch praktisch zu einer Schätzung macht.

Feste Jahrespauschale

Eine feste Jahresgebühr, gebunden an die Scan-Kapazität (Dateien, SLOC, Regelanzahl) statt an die Teamgröße. So bepreist StaticCodeAudit — siehe die vollständige Aufschlüsselung der Stufen.

Was die Rechnung wachsen lässt

Nur der Wechsel in eine höhere Kapazitätsstufe — Entwickler zu einem bestehenden Team hinzuzufügen, ändert den Preis nicht, da nichts pro Sitzplatz gemessen wird.

Ein reales Beispiel eines Preismodells, das sich unter einem Käufer ändert

GitHub Advanced Security ist eine nützliche Fallstudie, gerade weil es sich kürzlich verändert hat: früher als ein einziges Bundle verkauft, bepreist pro aktivem Mitwirkendem. 2025 wurde es in zwei separate Add-ons aufgeteilt — GitHub Code Security (30 $/Mitwirkender/Monat, die SAST-äquivalente Funktion) und GitHub Secret Protection (19 $/Mitwirkender/Monat, ein separates Produkt). Ein Angebot oder eine Vergleichstabelle, die vor dieser Aufteilung erstellt wurde und noch eine einzige gebündelte Zahl zeigt, beschreibt jetzt ein Produkt, das in dieser Form nicht mehr existiert. Das ist keine Kritik an GitHubs Preisgestaltung — es ist das allgemeine Risiko von Pro-Sitzplatz-SaaS-Preisen: der Anbieter kann den Zähler jederzeit umstrukturieren, und der Vergleich vom letzten Jahr kann bereits falsch sein.

Aktuell veröffentlichte Einstiegspreise

Tool Modell Einstiegspreis
StaticCodeAudit Feste Jahrespauschale 990 €/Jahr (Solo)
Snyk Code Pro-Entwickler-SaaS 25–40 $/Entw./Monat
Semgrep Pro Pro-Entwickler-SaaS 25–60 $/Entw./Monat
GitHub Code Security Pro-Mitwirkendem-SaaS 30 $/Mitwirkender/Monat
SonarQube (selbst gehostet) Dauerlizenz, LOC-gestaffelt ~2.500 $+/Jahr + Infra
Checkmarx One Individuelles Enterprise-Angebot 35.000–90.000 $+/Jahr
Veracode Individuelles Enterprise-Angebot 50.000 $+/Jahr

Gleiche Daten wie die vollständige Wettbewerbertabelle, verifiziert und korrigiert, wo sich der öffentliche Preis geändert hatte.

Häufig gestellte Fragen

Welches Preismodell ist „das beste"?

Keines universell — es hängt davon ab, was in einer Organisation tatsächlich wächst. Ein stabiles Team auf einer wachsenden Codebasis wird durch Pro-Sitzplatz-Preise benachteiligt, aber nicht durch Pauschal- oder LOC-gestaffelte Preise. Ein kleines, schnell wachsendes Team ist der umgekehrte Fall. Kein Modell ist in jedem Szenario das günstigste.

Warum vermeiden Enterprise-Tools es, Preise überhaupt zu veröffentlichen?

Typischerweise, weil große Deals individuell nach Größenordnung, Vertragslaufzeit, gebündelten Produkten und Einkaufsmacht verhandelt werden — eine einzige veröffentlichte Zahl würde entweder die Kosten kleiner Deployments überschätzen oder die großer Deployments unterschätzen. Das ist gängige Praxis in dieser Kategorie, nicht spezifisch für einen Anbieter.

Bedeutet selbst gehostet immer günstiger?

Nicht zwangsläufig — die Lizenzgebühr ist nur ein Teil der Kosten. Der Betrieb der Infrastruktur (Server, Datenbank, Patching, Verfügbarkeit) hat reale Betriebskosten, die ein SaaS- oder Pauschal-Offline-Binary nicht trägt, selbst wenn die Lizenzposition selbst niedriger aussieht.

Wie unterscheidet sich das von der Tabelle auf der Preisseite?

Die Preisseite zeigt StaticCodeAudits eigene Stufen und eine Momentaufnahme des Wettbewerbs. Diese Seite erklärt die Preis-modelle selbst — was die Rechnung jedes Einzelnen strukturell wachsen lässt — unabhängig von einem bestimmten Anbieter.

Sehen, wo eine feste Jahrespauschale für Ihr Team landet

Öffnen Sie die vollständige Aufschlüsselung der Stufen, oder testen Sie zuerst den Live-Demo-Bericht — keine Installation, keine Anmeldung.

Preisstufen ansehen Live-Bericht öffnen