Software-Audit mit KI: Was KI-Tools leisten und wo Handarbeit unverzichtbar bleibt

Ein Anbieter verspricht Ihnen einen kompletten Software-Audit über Nacht. KI liest die Codebasis, findet alle Schwachstellen, liefert am Morgen einen Bericht. Kosten: ein Bruchteil eines klassischen Audits.
Klingt gut. Ist auch nicht komplett falsch.
Aber es ist unvollständig. Was bei einem Software-Audit wirklich passiert und warum KI ihn nicht ersetzt, erklärt dieser Artikel. Ohne Technik-Kauderwelsch, dafür mit einer klaren Trennlinie: Hier hilft die Maschine, dort braucht es einen Menschen.
Was ist ein Software-Audit überhaupt?
Ein Software-Audit ist eine strukturierte Bestandsaufnahme Ihrer Anwendung. Ein Prüfer schaut sich Code, Abhängigkeiten, Server und Betriebsprozesse an. Am Ende steht ein Bericht: Was ist stabil, was ist riskant, was ist überfällig.
Typische Bestandteile:
- Technische Bestandsaufnahme: Welche Sprachen, Versionen und Bibliotheken sind im Einsatz?
- Sicherheitsprüfung: Wo gibt es bekannte Lücken oder unsichere Muster im Code?
- Abhängigkeits-Analyse: Welche fremden Bausteine sind veraltet oder nicht mehr gepflegt?
- Wartbarkeit: Wie schwer ist es, an diesem Code weiterzuarbeiten?
- Risiko-Bewertung: Was davon ist wirklich dringend?
Der letzte Punkt ist der entscheidende. Eine Liste mit 400 Funden hilft niemandem. Eine Liste mit den sieben Dingen, die diesen Monat wichtig sind, schon.
Mehr zum klassischen Ablauf lesen Sie in unserem Artikel zum Security Audit für Legacy-Software.
Was KI-Tools bei einem Audit wirklich gut können
KI-gestützte Analyse ist kein Marketing-Gerede. In bestimmten Bereichen ist sie der Handarbeit klar überlegen.
Vollständigkeit über große Codebasen
Ein Mensch, der 300.000 Zeilen Code liest, wird müde. Eine Maschine nicht. Bei der Suche nach eindeutigen Mustern gewinnt das Werkzeug immer.
Beispiele: unverschlüsselte Passwörter im Quelltext, veraltete Verschlüsselungsverfahren, Datenbankabfragen ohne Absicherung. Solche Muster erkennt eine statische Analyse zuverlässig. Statische Analyse bedeutet: Der Code wird geprüft, ohne dass er läuft.
Abhängigkeiten und bekannte Lücken abgleichen
Jedes moderne Projekt nutzt fremde Bausteine, sogenannte Abhängigkeiten. Für jede davon gibt es öffentliche Datenbanken mit gemeldeten Schwachstellen, den CVEs.
Dieser Abgleich ist stumpfe Fleißarbeit. Genau dafür sind Werkzeuge gemacht. Ein Tool prüft hunderte Pakete in Sekunden und meldet jede bekannte Lücke mit Schweregrad.
Code erklären und Zusammenhänge sichtbar machen
Hier haben Sprachmodelle in den letzten Jahren echte Fortschritte gemacht. Sie können undokumentierten Code lesen und in verständlichen Sätzen zusammenfassen, was eine Funktion vermutlich tut.
Das beschleunigt die Einarbeitung erheblich. Was früher zwei Wochen Lesen bedeutete, dauert heute oft wenige Tage. Wie weit das trägt, beschreiben wir im Artikel zu KI in Legacy-Software.
Erste Grobsortierung
KI kann eine Codebasis grob einordnen: Wo liegt der Kern der Anwendung, welche Bereiche sind besonders verworren, wo wurde zuletzt gearbeitet. Als Einstieg in ein unbekanntes System ist das wertvoll.
Wo KI-Tools zuverlässig danebenliegen
Jetzt die andere Seite. Und die wird in Verkaufsgesprächen selten erwähnt.
Falsch-Positive kosten mehr Zeit als sie sparen
Automatische Scanner melden lieber zu viel als zu wenig. Ein typischer Bericht über eine gewachsene Anwendung enthält hunderte Treffer. Ein großer Teil davon ist unkritisch.
Der Klassiker: Das Tool meldet eine kritische Lücke in einer Bibliothek. Die betroffene Funktion wird in Ihrer Anwendung aber nie aufgerufen. Risiko real: nahe null. Das Tool weiß das nicht. Ein Prüfer, der die Anwendung kennt, weiß es nach fünf Minuten.
Wer solche Berichte ungefiltert weitergibt, erzeugt Panik statt Klarheit.
Der Kontext fehlt, und der Kontext ist alles
KI sieht Code. Sie sieht nicht Ihr Geschäft.
Ein Beispiel aus der Praxis: Ein Modul sieht technisch furchtbar aus. Verschachtelte Bedingungen, kaum Kommentare, offensichtlich über Jahre gewachsen. Ein Tool bewertet es als hochkritisch.
Der Grund für die Verschachtelung: Es bildet zwölf Jahre Rabattregeln, Ausnahmen und Sonderfälle für Bestandskunden ab. Der Code ist unschön, aber er ist korrekt und er wird selten angefasst. Das eigentliche Risiko liegt woanders, nämlich in einem hübsch geschriebenen Zahlungsmodul, das niemand mehr versteht.
Diese Unterscheidung trifft kein Werkzeug. Sie erfordert Gespräche mit den Menschen, die mit der Software arbeiten.
Priorisierung ist eine Geschäftsentscheidung
Ein Audit-Bericht ohne Reihenfolge ist wertlos. Die Frage lautet nie: Was ist alles kaputt? Die Frage lautet: Was machen wir zuerst, mit welchem Budget, bis wann?
Diese Antwort hängt von Faktoren ab, die nicht im Code stehen. Wie viele Nutzer betrifft es? Welche Daten sind im Spiel? Steht eine Prüfung durch einen Kunden an? Gibt es eine Frist durch eine Zertifizierung?
Priorisierung ist Beratung, nicht Analyse.
Betrieb, Prozesse und Menschen bleiben unsichtbar
Ein erheblicher Teil der Risiken liegt gar nicht im Quelltext:
- Es gibt kein getestetes Backup.
- Nur eine Person kennt die Veröffentlichung neuer Versionen.
- Die Zugangsdaten liegen in einer Excel-Datei.
- Der Server läuft auf einem Betriebssystem ohne Support.
- Niemand weiß, wer der Hosting-Anbieter ist.
Kein Code-Scanner der Welt findet das. Ein Prüfer, der zwei richtige Fragen stellt, findet es in zehn Minuten.
Falsche Sicherheit ist gefährlicher als keine Prüfung
Der größte Schaden entsteht durch das grüne Häkchen. Ein Bericht ohne kritische Funde wird als Entwarnung gelesen. Dabei heißt er nur: Diese Werkzeuge haben mit ihren Methoden nichts gefunden.
Logikfehler, unsichere Berechtigungskonzepte oder fehlerhafte Geschäftsregeln bleiben dabei oft unentdeckt. Sie sind technisch sauber programmiert und trotzdem falsch.
Wie eine sinnvolle Kombination aussieht
Die ehrliche Antwort ist kein Entweder-oder. Gute Audits nutzen beides, aber in der richtigen Reihenfolge.
Schritt 1: Maschine breit einsetzen. Tools scannen die gesamte Codebasis, prüfen Abhängigkeiten, gleichen bekannte Lücken ab. Das erzeugt die Rohdaten. Schnell und günstig.
Schritt 2: Mensch filtert. Ein erfahrener Entwickler sortiert Falsch-Positive aus und prüft die verbleibenden Treffer im Kontext der Anwendung. Aus 400 Funden werden vielleicht 30 relevante.
Schritt 3: Gespräche führen. Wer betreibt das System? Was ist geschäftskritisch? Wo tut es heute schon weh? Diese Antworten verändern die Bewertung oft grundlegend.
Schritt 4: Priorisieren und beziffern. Was ist Sofortmaßnahme, was Quartalsthema, was kann warten? Und was kostet welcher Schritt ungefähr? Details dazu finden Sie unter Software-Audit: Kosten und Nutzen.
Die Maschine liefert Breite. Der Mensch liefert Tiefe und Reihenfolge. Wer nur Schritt 1 kauft, kauft eine Datei, keine Entscheidungsgrundlage.
Woran Sie ein schlechtes KI-Audit-Angebot erkennen
Ein paar Warnsignale aus der Praxis:
- Der Bericht kommt vollautomatisch, ohne dass jemand mit Ihnen gesprochen hat.
- Es gibt keine Priorisierung, nur eine lange Liste mit Schweregraden.
- Betrieb, Backup und Zugänge kommen im Bericht nicht vor.
- Niemand kann Ihnen einzelne Funde erklären.
- Die Empfehlung lautet pauschal: alles neu bauen.
Ein Audit soll Ihnen Handlungsfähigkeit geben. Wenn Sie nach dem Lesen nicht wissen, was Sie am Montag tun, war es kein gutes Audit.
Was KI in der Modernisierung danach beiträgt
Nach dem Audit kommt die Arbeit. Auch dort helfen KI-Werkzeuge inzwischen deutlich: beim Schreiben fehlender Tests, beim Umbenennen kryptischer Variablen, beim Erstellen erster Dokumentation. Wie weit das heute geht, zeigt unser Beitrag zur agentischen KI in der Legacy-Modernisierung.
Der Grundsatz bleibt aber gleich. Die Werkzeuge beschleunigen die Umsetzung. Die Entscheidung, was umgesetzt wird, trifft ein Mensch mit Verantwortung.
Fazit: KI verkürzt den Weg, sie ersetzt ihn nicht
Ein Software-Audit ist keine Textsuche. Es ist eine Bewertung. Werkzeuge liefern die Rohdaten schneller und vollständiger als jeder Mensch. Aber sie kennen weder Ihr Geschäft noch Ihre Prioritäten noch die Frage, die Sie nachts beschäftigt.
Was sich über Jahre angesammelt hat, lässt sich messen. Was davon wirklich weh tut, muss jemand beurteilen.
Sprechen Sie uns an. Das Erstgespräch ist kostenlos. Wir schauen uns Ihr System an, nutzen dabei die Werkzeuge die helfen, und sagen Ihnen ehrlich, welche Funde relevant sind und welche Sie ignorieren können. Wenn Sie danach eine tiefere Prüfung wollen, finden Sie die Details unter Sicherheits-Audit.


