software-wartung24.de
· 7 Min. Lesezeit· Sandor Farkas

Software-Audit mit KI: Was KI-Tools leisten und wo Handarbeit unverzichtbar bleibt

SicherheitKI & ModernisierungSoftware-AuditLegacy Grundlagen
Abstraktes Titelbild zum Thema Software-Audit mit KI: Was KI-Tools leisten und wo Handarbeit unverzichtbar bleibt (KI-generiert)

Ein Anbieter verspricht Ihnen einen kompletten Software-Audit über Nacht. KI liest die Codebasis, findet alle Schwachstellen, liefert am Morgen einen Bericht. Kosten: ein Bruchteil eines klassischen Audits.

Klingt gut. Ist auch nicht komplett falsch.

Aber es ist unvollständig. Was bei einem Software-Audit wirklich passiert und warum KI ihn nicht ersetzt, erklärt dieser Artikel. Ohne Technik-Kauderwelsch, dafür mit einer klaren Trennlinie: Hier hilft die Maschine, dort braucht es einen Menschen.

Was ist ein Software-Audit überhaupt?

Ein Software-Audit ist eine strukturierte Bestandsaufnahme Ihrer Anwendung. Ein Prüfer schaut sich Code, Abhängigkeiten, Server und Betriebsprozesse an. Am Ende steht ein Bericht: Was ist stabil, was ist riskant, was ist überfällig.

Typische Bestandteile:

  • Technische Bestandsaufnahme: Welche Sprachen, Versionen und Bibliotheken sind im Einsatz?
  • Sicherheitsprüfung: Wo gibt es bekannte Lücken oder unsichere Muster im Code?
  • Abhängigkeits-Analyse: Welche fremden Bausteine sind veraltet oder nicht mehr gepflegt?
  • Wartbarkeit: Wie schwer ist es, an diesem Code weiterzuarbeiten?
  • Risiko-Bewertung: Was davon ist wirklich dringend?

Der letzte Punkt ist der entscheidende. Eine Liste mit 400 Funden hilft niemandem. Eine Liste mit den sieben Dingen, die diesen Monat wichtig sind, schon.

Mehr zum klassischen Ablauf lesen Sie in unserem Artikel zum Security Audit für Legacy-Software.

Was KI-Tools bei einem Audit wirklich gut können

KI-gestützte Analyse ist kein Marketing-Gerede. In bestimmten Bereichen ist sie der Handarbeit klar überlegen.

Vollständigkeit über große Codebasen

Ein Mensch, der 300.000 Zeilen Code liest, wird müde. Eine Maschine nicht. Bei der Suche nach eindeutigen Mustern gewinnt das Werkzeug immer.

Beispiele: unverschlüsselte Passwörter im Quelltext, veraltete Verschlüsselungsverfahren, Datenbankabfragen ohne Absicherung. Solche Muster erkennt eine statische Analyse zuverlässig. Statische Analyse bedeutet: Der Code wird geprüft, ohne dass er läuft.

Abhängigkeiten und bekannte Lücken abgleichen

Jedes moderne Projekt nutzt fremde Bausteine, sogenannte Abhängigkeiten. Für jede davon gibt es öffentliche Datenbanken mit gemeldeten Schwachstellen, den CVEs.

Dieser Abgleich ist stumpfe Fleißarbeit. Genau dafür sind Werkzeuge gemacht. Ein Tool prüft hunderte Pakete in Sekunden und meldet jede bekannte Lücke mit Schweregrad.

Code erklären und Zusammenhänge sichtbar machen

Hier haben Sprachmodelle in den letzten Jahren echte Fortschritte gemacht. Sie können undokumentierten Code lesen und in verständlichen Sätzen zusammenfassen, was eine Funktion vermutlich tut.

Das beschleunigt die Einarbeitung erheblich. Was früher zwei Wochen Lesen bedeutete, dauert heute oft wenige Tage. Wie weit das trägt, beschreiben wir im Artikel zu KI in Legacy-Software.

Erste Grobsortierung

KI kann eine Codebasis grob einordnen: Wo liegt der Kern der Anwendung, welche Bereiche sind besonders verworren, wo wurde zuletzt gearbeitet. Als Einstieg in ein unbekanntes System ist das wertvoll.

Wo KI-Tools zuverlässig danebenliegen

Jetzt die andere Seite. Und die wird in Verkaufsgesprächen selten erwähnt.

Falsch-Positive kosten mehr Zeit als sie sparen

Automatische Scanner melden lieber zu viel als zu wenig. Ein typischer Bericht über eine gewachsene Anwendung enthält hunderte Treffer. Ein großer Teil davon ist unkritisch.

Der Klassiker: Das Tool meldet eine kritische Lücke in einer Bibliothek. Die betroffene Funktion wird in Ihrer Anwendung aber nie aufgerufen. Risiko real: nahe null. Das Tool weiß das nicht. Ein Prüfer, der die Anwendung kennt, weiß es nach fünf Minuten.

Wer solche Berichte ungefiltert weitergibt, erzeugt Panik statt Klarheit.

Der Kontext fehlt, und der Kontext ist alles

KI sieht Code. Sie sieht nicht Ihr Geschäft.

Ein Beispiel aus der Praxis: Ein Modul sieht technisch furchtbar aus. Verschachtelte Bedingungen, kaum Kommentare, offensichtlich über Jahre gewachsen. Ein Tool bewertet es als hochkritisch.

Der Grund für die Verschachtelung: Es bildet zwölf Jahre Rabattregeln, Ausnahmen und Sonderfälle für Bestandskunden ab. Der Code ist unschön, aber er ist korrekt und er wird selten angefasst. Das eigentliche Risiko liegt woanders, nämlich in einem hübsch geschriebenen Zahlungsmodul, das niemand mehr versteht.

Diese Unterscheidung trifft kein Werkzeug. Sie erfordert Gespräche mit den Menschen, die mit der Software arbeiten.

Priorisierung ist eine Geschäftsentscheidung

Ein Audit-Bericht ohne Reihenfolge ist wertlos. Die Frage lautet nie: Was ist alles kaputt? Die Frage lautet: Was machen wir zuerst, mit welchem Budget, bis wann?

Diese Antwort hängt von Faktoren ab, die nicht im Code stehen. Wie viele Nutzer betrifft es? Welche Daten sind im Spiel? Steht eine Prüfung durch einen Kunden an? Gibt es eine Frist durch eine Zertifizierung?

Priorisierung ist Beratung, nicht Analyse.

Betrieb, Prozesse und Menschen bleiben unsichtbar

Ein erheblicher Teil der Risiken liegt gar nicht im Quelltext:

  • Es gibt kein getestetes Backup.
  • Nur eine Person kennt die Veröffentlichung neuer Versionen.
  • Die Zugangsdaten liegen in einer Excel-Datei.
  • Der Server läuft auf einem Betriebssystem ohne Support.
  • Niemand weiß, wer der Hosting-Anbieter ist.

Kein Code-Scanner der Welt findet das. Ein Prüfer, der zwei richtige Fragen stellt, findet es in zehn Minuten.

Falsche Sicherheit ist gefährlicher als keine Prüfung

Der größte Schaden entsteht durch das grüne Häkchen. Ein Bericht ohne kritische Funde wird als Entwarnung gelesen. Dabei heißt er nur: Diese Werkzeuge haben mit ihren Methoden nichts gefunden.

Logikfehler, unsichere Berechtigungskonzepte oder fehlerhafte Geschäftsregeln bleiben dabei oft unentdeckt. Sie sind technisch sauber programmiert und trotzdem falsch.

Wie eine sinnvolle Kombination aussieht

Die ehrliche Antwort ist kein Entweder-oder. Gute Audits nutzen beides, aber in der richtigen Reihenfolge.

Schritt 1: Maschine breit einsetzen. Tools scannen die gesamte Codebasis, prüfen Abhängigkeiten, gleichen bekannte Lücken ab. Das erzeugt die Rohdaten. Schnell und günstig.

Schritt 2: Mensch filtert. Ein erfahrener Entwickler sortiert Falsch-Positive aus und prüft die verbleibenden Treffer im Kontext der Anwendung. Aus 400 Funden werden vielleicht 30 relevante.

Schritt 3: Gespräche führen. Wer betreibt das System? Was ist geschäftskritisch? Wo tut es heute schon weh? Diese Antworten verändern die Bewertung oft grundlegend.

Schritt 4: Priorisieren und beziffern. Was ist Sofortmaßnahme, was Quartalsthema, was kann warten? Und was kostet welcher Schritt ungefähr? Details dazu finden Sie unter Software-Audit: Kosten und Nutzen.

Die Maschine liefert Breite. Der Mensch liefert Tiefe und Reihenfolge. Wer nur Schritt 1 kauft, kauft eine Datei, keine Entscheidungsgrundlage.

Woran Sie ein schlechtes KI-Audit-Angebot erkennen

Ein paar Warnsignale aus der Praxis:

  • Der Bericht kommt vollautomatisch, ohne dass jemand mit Ihnen gesprochen hat.
  • Es gibt keine Priorisierung, nur eine lange Liste mit Schweregraden.
  • Betrieb, Backup und Zugänge kommen im Bericht nicht vor.
  • Niemand kann Ihnen einzelne Funde erklären.
  • Die Empfehlung lautet pauschal: alles neu bauen.

Ein Audit soll Ihnen Handlungsfähigkeit geben. Wenn Sie nach dem Lesen nicht wissen, was Sie am Montag tun, war es kein gutes Audit.

Was KI in der Modernisierung danach beiträgt

Nach dem Audit kommt die Arbeit. Auch dort helfen KI-Werkzeuge inzwischen deutlich: beim Schreiben fehlender Tests, beim Umbenennen kryptischer Variablen, beim Erstellen erster Dokumentation. Wie weit das heute geht, zeigt unser Beitrag zur agentischen KI in der Legacy-Modernisierung.

Der Grundsatz bleibt aber gleich. Die Werkzeuge beschleunigen die Umsetzung. Die Entscheidung, was umgesetzt wird, trifft ein Mensch mit Verantwortung.

Fazit: KI verkürzt den Weg, sie ersetzt ihn nicht

Ein Software-Audit ist keine Textsuche. Es ist eine Bewertung. Werkzeuge liefern die Rohdaten schneller und vollständiger als jeder Mensch. Aber sie kennen weder Ihr Geschäft noch Ihre Prioritäten noch die Frage, die Sie nachts beschäftigt.

Was sich über Jahre angesammelt hat, lässt sich messen. Was davon wirklich weh tut, muss jemand beurteilen.

Sprechen Sie uns an. Das Erstgespräch ist kostenlos. Wir schauen uns Ihr System an, nutzen dabei die Werkzeuge die helfen, und sagen Ihnen ehrlich, welche Funde relevant sind und welche Sie ignorieren können. Wenn Sie danach eine tiefere Prüfung wollen, finden Sie die Details unter Sicherheits-Audit.

Weitere Artikel

Abstraktes Titelbild zum Thema End of Life vs. End of Support vs. End of Maintenance: Die Unterschiede erklärt (KI-generiert)
· 6 Min. Lesezeit

End of Life vs. End of Support vs. End of Maintenance: Die Unterschiede erklärt

End of Life, End of Support, End of Maintenance: Die Begriffe klingen ähnlich, bedeuten aber Verschiedenes. Wer wissen will, wann wirklich kein Patch mehr kommt, braucht diese Unterscheidung. Klar erklärt mit konkreten Praxisbeispielen.

Legacy GrundlagenEnd of LifeSicherheit

Bereit, Ihre Software in gute Hände zu geben?

Das Erstgespräch ist kostenlos und unverbindlich. Wir schauen uns an, was Sie haben, und sagen Ihnen ehrlich, was möglich ist.

Kostenlose Erstberatung anfragen