Regeln
Regelkategorien
210 Regeln fuer fuenf KI-spezifische Schwachstellenbereiche
Source scope only: a card can describe implemented code, a documented adapter, or a configured workflow. It is not a statement that a production service is active.
Vibe Code (VC001-VC040)
40 Regeln fuer Muster, die haeufig von KI-Codierassistenten generiert werden: hartcodierte Geheimnisse in Prompts, SQL-Injection durch Verkettung, gefaehrliche Code-Ausfuehrung, unsichere Standardeinstellungen, fehlende Authentifizierung, Path-Traversal, unsichere Deserialisierung und schwache Kryptographie.
Agentensicherheit (AS001-AS030)
30 Regeln fuer autonomen Agentencode: zu permissive Tool-Definitionen, uneingeschraenkter Dateisystemzugriff, Shell-Befehlsausfuehrung aus Benutzereingaben, fehlende Audit-Protokollierung, keine Bestaetigung vor destruktiven Aktionen, unsichere Inter-Agenten-Kommunikation und Privilege-Escalation-Vektoren.
LLM-Anwendungen (LA001-LA040)
40 Regeln fuer produktive LLM-Anwendungen: rohe Benutzereingaben in System-Prompts, unbereinigtes HTML-Rendering, Ausfuehrung von LLM-generiertem SQL, exponierte API-Schluessel, fehlende Prompt-Injection-Erkennung, unsichere OAuth-Flows, veraltete SDK-Nutzung, nicht validierte Tool-Ausgaben und Risiken der Trainingsdaten-Exfiltration.
Framework-Sicherheit (FS001-FS050)
50 Regeln fuer 10 Frameworks: Express.js, Django, Flask, FastAPI, Spring Boot, Laravel, Rails, Next.js, NestJS und Gin -- abdeckend Debug-Modus-Exposition, fehlende Auth-Guards, CORS-Wildcards, Mass-Assignment, nicht validierte DTOs und Actuator-Endpoint-Lecks.
Cloud-Sicherheit (CS001-CS050)
50 Regeln fuer 7 Plattformen: AWS (15), Terraform (10), Kubernetes (6), GitHub Actions (5), GCP (5), Azure (5), Docker (4) -- abdeckend IAM-Ueberprivilegierung, oeffentliche Buckets, deaktivierte Verschluesselung, privilegierte Container, nicht fixierte Actions und falsch konfigurierte Sicherheitsgruppen.
Benutzerdefinierte YAML-Regeln
Schreiben Sie benutzerdefinierte Regeln in YAML -- keine Rust-Kenntnisse erforderlich. Definieren Sie AST-Knotentypen, Regex-Muster, Vorfahren-Kontexteinschraenkungen und Korrekturvorschlaege. Erstellen Sie neue Regeln mit einem einzigen Befehl.
SARIF und GitHub-Integration
Native SARIF v2.1.0-Ausgabe fuer die Integration mit dem GitHub-Sicherheits-Tab. Ergebnisse erscheinen als Inline-PR-Annotationen mit Schweregrad, Korrekturvorschlaegen und Referenzen. Unterstuetzt auch JSON- und Textausgabe.
KI-gestuetzte Analyse
Integrieren Sie Mistral AI oder lokale Ollama-Modelle, um Fehlalarme zu reduzieren, den Schweregrad kontextbasiert neu zu bewerten und kontextbezogene Korrekturvorschlaege zu generieren. Aktivieren Sie es mit einem einzigen --ai Flag -- funktioniert mit jedem unterstuetzten Modell.
Language Server Protocol
Echtzeit-Sicherheitsfeedback in Ihrem Editor ueber den Achilles AI LSP-Server. Inline-Diagnosen, Code-Aktionen und Korrekturvorschlaege waehrend Sie tippen -- kompatibel mit VS Code, Neovim und jedem LSP-kompatiblen Editor.
GitHub Action und CI/CD
Sofort einsetzbare GitHub Action fuer automatisierte Analyse bei jedem Push und Pull Request. Unterstuetzt auch GitLab CI, Bitbucket Pipelines und Pre-Commit-Hooks. Einzelne Binaerdatei -- keine Laufzeitabhaengigkeiten.