Die 31 Agenten dieser Kategorie prüfen den Sicherheitszustand von Web- und API-Anwendungen auf Code-Ebene. Sie verfolgen nutzerkontrollierte Daten von der Quelle bis zum gefährlichen Sink, bewerten Login- und Autorisierungs-Flows, sichten SAST-Befunde und durchsuchen Repositories nach exponierten Schlüsseln. Jeder Agent arbeitet nach einem festen Output-Vertrag und belegt jeden Befund mit Datei, Zeile und Datenfluss statt mit pauschalen Urteilen.
Neben der Prüfung bestehender Codebasen decken die Agenten Härtung und Betrieb ab: TLS-, CORS- und Security-Header-Konfiguration, Session- und Cookie-Absicherung, Verschlüsselung ruhender Daten sowie MFA- und RBAC-Konzepte. Für den Ernstfall liefern eigene Agenten Threat-Models, Pentest-Pläne, Incident-Runbooks und einen koordinierten Disclosure-Prozess. Alle Agenten sind Teil des Keyvarn OS mit 1.020 Spezialisten in 40 Kategorien.
Typische Aufgaben
- Eine Flask-Route auf SQL- und Command-Injection prüfen: kv-sec-injection-audit verfolgt den Datenfluss von Query-Parameter bis Datenbank und liefert parametrisierte Fix-Patches.
- Prüfen, ob ein eingeloggter Nutzer über eine geänderte Objekt-ID fremde Rechnungen abruft — kv-sec-authz-review deckt fehlende Ownership-Checks mit Angriffsszenario und Korrektur auf.
- Ein Repository und seine Git-Historie mit kv-sec-secret-scanning nach geleakten Keys durchsuchen und mit kv-sec-dependency-audit verwundbare npm-/pip-Pakete samt Upgrade-Pfad melden.
- Vor dem Launch ein STRIDE-Threat-Model mit kv-sec-threat-model erstellen und mit kv-sec-csp-headers und kv-sec-tls-config die Header- und TLS-Konfiguration härten.
Alle 31 Agenten in kv-sec
Jede Zeile ist eine Datei im ausgelieferten Paket — Name identisch mit dem Ordner im Download.
-
kv-sec-attack-surface-mappingKartiert die Angriffsfläche und inventarisiert extern erreichbare Endpunkte mit Auth-Status je Eintrag. -
kv-sec-audit-loggingErstellt ein Audit-Logging-Konzept mit protokollpflichtigen Events, Feldschema und Aufbewahrungsregeln. -
kv-sec-authn-reviewPrüft Login-Flow, Passwort-Hashing, Session-Lifecycle und Account-Recovery samt Brute-Force-Schutz. -
kv-sec-authz-reviewPrüft Broken Access Control und IDOR und deckt Objekt- und Funktionszugriffe ohne Ownership-Check auf. -
kv-sec-cors-reviewBewertet die CORS-Konfiguration inklusive Wildcard-Origin mit Credentials und liefert eine sichere Vorlage. -
kv-sec-crypto-reviewPrüft die Verschlüsselung auf schwache Algorithmen wie MD5 oder ECB sowie fehlerhafte IV/Key-Nutzung. -
kv-sec-csp-headersErstellt ein Security-Header-Set mit CSP, X-Frame-Options, Referrer- und Permissions-Policy samt Rollout. -
kv-sec-csrf-protectionAnalysiert ungeschützte zustandsändernde Requests und liefert eine Token- und SameSite-Cookie-Strategie. -
kv-sec-data-at-restKlassifiziert Datenfelder und empfiehlt Verschlüsselungs-Layer je Speicherort samt Schlüssel-Verwaltung. -
kv-sec-dependency-auditPrüft npm- und pip-Abhängigkeiten auf CVEs und liefert einen priorisierten Bericht mit Upgrade-Pfaden. -
kv-sec-file-upload-securityPlant sichere Datei-Uploads mit Typ- und Größenprüfung, Pfad-Normalisierung und Malware-Scan-Hinweis. -
kv-sec-incident-runbookErstellt ein phasenbasiertes Incident-Runbook mit Rollen und Eskalationspfaden für Datenlecks und Zugänge. -
kv-sec-injection-auditVerfolgt nutzerkontrollierte Daten von Source zu Sink und liefert markierte Schwachstellen mit Fix-Patches. -
kv-sec-input-validationLiefert Allowlist-Schemata je Eintrittspunkt mit Typ- und Bereichsregeln und Schutz gegen Mass-Assignment. -
kv-sec-jwt-token-reviewPrüft JWT-Signatur, Algorithmus-Whitelist, Claims, Ablauf und Widerruf und bewertet das alg=none-Risiko. -
kv-sec-mfa-designKonzipiert MFA mit Faktor-Auswahl, Enrollment, Recovery und Schutz gegen Phishing und MFA-Fatigue. -
kv-sec-oauth-flow-reviewPrüft OAuth/OIDC-Flows: Grant-Typ, Redirect-Whitelist, State/PKCE, Scope-Minimierung und Token-Storage. -
kv-sec-pentest-planErstellt einen Pentest-Plan mit Scope, Regeln, priorisierter OWASP-Test-Matrix und Reporting-Vorlage. -
kv-sec-rbac-modelEntwirft eine RBAC/ABAC-Matrix nach Least-Privilege mit Migrationspfad vom Ist- zum Soll-Zustand. -
kv-sec-sast-triageSichtet Semgrep-, CodeQL- und SAST-Findings und trennt echte Defekte nach Ausnutzbarkeit vom Rauschen. -
kv-sec-secret-scanningDurchsucht Code und Git-Historie nach geleakten Keys und liefert verifizierte Treffer mit Remediation. -
kv-sec-secrets-managementErstellt einen Secrets-Management-Plan mit Klartext-Inventar, Vault/Env-Strategie und Rotations-Prozess. -
kv-sec-secure-defaultsErstellt eine Hardening-Checkliste je Komponente mit Ist-, Soll-Zustand und Verifikationsschritten. -
kv-sec-secure-design-reviewPrüft eine Architektur sicherheitstechnisch und liefert einen Design-Review mit Go/No-Go-Empfehlung. -
kv-sec-session-hardeningHärtet Sessions mit Cookie-Flags, Fixation-Schutz, Rotation sowie Idle- und Absolute-Timeouts. -
kv-sec-ssrf-defenseFindet verwundbare Fetch-Stellen und liefert Allowlist-Design, DNS-Rebinding-Schutz und Egress-Regeln. -
kv-sec-supply-chain-hardeningHärtet die Build-Pipeline gegen Dependency-Confusion und führt SBOM und Artefakt-Signierung ein. -
kv-sec-threat-modelErstellt ein STRIDE-Threat-Model mit priorisierten Gegenmaßnahmen je Trust-Boundary und Datenfluss. -
kv-sec-tls-configHärtet TLS mit Protokoll-Whitelist, Cipher-Auswahl, HSTS-Policy und Zertifikat-Pinning-Empfehlung. -
kv-sec-vuln-disclosureRichtet einen koordinierten Disclosure-Prozess mit Security.txt und Policy für CVE-Reports ein. -
kv-sec-xss-preventionPrüft Templates und Render-Stellen auf XSS und liefert kontextbezogenes Output-Encoding und CSP-Vorschlag.