Ein Produkt von Agile Cloud · Skript-Sicherheit

Erst prüfen,
dann ausführen.

Python- und PowerShell-Code automatisch bewerten.

Das Skript Security Tool gleicht jedes Skript mit einem offenen Regelwerk ab, vergibt Score und Ampelfarbe, markiert riskante Zeilen samt sicherer Alternative und erstellt auf Wunsch ein KI-Gutachten – mit lückenloser Historie für Betrieb und Audit.

  • On-Premises oder Cloud
  • Eigene KI im Betrieb
  • Ihre Prüfregeln
  • Fester Preis
01Skriptanalyse automatisch
Automatisches Gutachten zu einem Python-Skript mit Score, Ampel und kritischen Fundstellen
✓
Gutachten auf Knopfdruckmit Score, Ampel und eindeutiger Empfehlung
02Ampelsystem orientiert am BSI
Python-Skript ohne Fundstellen, Score 100 von 100, Ampel Grün
✓
Signatur optional automatischje nach Skripttyp und Signaturumgebung

So läuft die Prüfung

Vom unbekannten Skript zum belegbaren Ergebnis.

Python-Code lässt sich gar nicht signieren, und eine PowerShell-Signatur verrät nichts darüber, was der Code eigentlich tut. Darum prüft das Tool den Inhalt selbst.

  1. 1

    Einreichen

    Python- oder PowerShell-Datei selbst hochladen.

  2. 2

    Analysieren

    Code mit dem Regelwerk abgleichen – ohne ihn auszuführen.

  3. 3

    Bewerten

    Score zwischen 0 und 100 plus Ampel in Grün, Gelb oder Rot.

  4. 4

    Nachbessern

    Fundstellen mit Alternative beheben und neu hochladen.

  5. 5

    Belegen

    Jede Version mit Hash, Score und Gutachten festhalten.

GRÜN · SCORE AB 80

Freigabefähig

Keine oder nur harmlose Auffälligkeiten. Das Skript kann regulär eingesetzt werden.

GELB · SCORE 50–79

Prüfen und begründen

Zum Beispiel Netzwerkzugriffe, Prozessstarts oder veraltete Befehle. Wer final prüft, legen Sie fest: eine berechtigte Person bei Ihnen, unser Expertenteam, die selbst betriebene KI oder eine Kombination.

ROT · SCORE UNTER 50

Nicht starten

Kritische Muster wie eval, nachgeladener Code oder deaktivierte Schutzfunktionen – jeweils mit Alternative zum Überarbeiten.

Entwicklung & Administration→Tool & Regelwerk→Prüfer oder KI→Nachweis & Audit
Den Ablauf selbst ausprobierenBeispiel wählen oder eigenes Skript hochladen – das Ergebnis liegt nach Sekunden vor.

Funktionsumfang

Was im Hintergrund für Sie arbeitet.

Die zentralen Funktionen für Entwicklung, Betrieb und IT-Sicherheit.

100

Score und Ampel

Jeder Fund kostet je nach Schwere Punkte – so sehen Sie sofort, wo Sie zuerst ansetzen.

XML

Eigene Regeln

Jeweils 30 Regeln für Python und PowerShell, beliebig um Ihre Standards erweiterbar.

ID

Script-ID und Versionen

Neue Fassungen unter derselben ID hochladen und den Fortschritt messbar machen.

KI

KI im eigenen Betrieb

Gutachten ohne öffentlichen KI-Dienst – auf Wunsch vollständig in Ihrer Infrastruktur.

Δ

Delta und Filter

Nach Farbe, Score unter 60, neu in 48 Stunden oder um mindestens 10 Punkte verbessert filtern.

#

Hash und Verlauf

Jede Version mit SHA-256-Hash, Zeitpunkt, Score und Gutachten dauerhaft gespeichert.

?

Inhalt prüfen statt nur signieren

Warum Signieren allein nicht reicht

Für Python gibt es keine Code-Signatur, und eine PowerShell-Signatur sagt nur, wer ein Skript freigegeben hat – nicht, was es macht. Das Tool bewertet deshalb den Code selbst und macht jede Entscheidung nachvollziehbar.

  • für signierbare und nicht signierbare Sprachen
  • bewertet den Inhalt, nicht nur die Herkunft
  • ergänzt vorhandene Signaturprozesse
↗

Fortschritt messbar machen

Verbesserung belegen

Entwickler erfahren bei jedem Fund, warum er kritisch ist und wie es sicherer geht. Über Script-ID und Versionen wird jede Überarbeitung mit Score und Delta festgehalten – vom ersten Entwurf bis zur unbedenklichen Fassung.

  • konkrete Alternative zu jeder Regel
  • Delta zur Vorgängerversion in der Übersicht
  • Grundlage für interne Coding-Standards

Sprachen und Dateitypen

Diese Sprachen prüft das Tool.

Python und PowerShell sind direkt enthalten. Weitere Sprachen lassen sich mit gleichem Regelwerk, Score und Nachweis unkompliziert ergänzen.

Python.py
PowerShell.ps1 · .psm1 · .psd1
JavaScriptleicht ergänzbar
Bash & weitereauf Anfrage
Auch Office-Makros prüfen und signieren?Für Makros in Excel, Word und PowerPoint gibt es das VBA Makro Tool – inklusive Freigabe und automatischer Signatur.

Eigene KI, in Ihrer Umgebung betrieben

Die KI liefert die Einschätzung. Entscheiden tut der Mensch.

Das Gutachten macht aus Python- und PowerShell-Code eine verständliche fachliche Bewertung: Es erklärt den Zweck, zeigt die kritischen Stellen und liefert konkrete Ideen für eine sicherere Umsetzung – die Verantwortung bleibt beim Menschen.

  1. 01
    Wozu dient das Skript?

    Zweck und Ablauf in klarer Sprache.

  2. 02
    Wo liegt das Risiko?

    Die konkreten Zeilen, auf die es ankommt.

  3. 03
    Sicherheitsbewertung

    Wie groß ist das Risiko tatsächlich?

  4. 04
    Verbesserungsideen

    Wie lässt sich das Skript sicherer bauen?

Ohne öffentlichen KI-DienstScan läuft auch bei KI-Ausfall weiter
Gutachten zu einem Python-Wartungsskript mit eval und pickle
Gutachten zu einem PowerShell-Inventarskript mit veralteten WMI-Aufrufen
Gutachten zu einem PowerShell-Installer mit Download-and-Execute-Muster
Das KI-Gutachten in AktionErleben Sie, wie das Gutachten Zweck, Fundstellen und Risiko eines Skripts erläutert.

Warum Skripte ein Risiko sind

Skripte laufen häufig mit Adminrechten – und kaum jemand liest sie.

PowerShell und Python sind Standardwerkzeuge der IT – und deshalb auch bei Angreifern beliebt. Ein ungeprüftes Skript hat genau die Rechte der Person oder des Dienstes, der es startet.

01

Woher kommt die Gefahr?

Schon wenige Zeilen können weitreichenden Zugriff verschaffen:

  • fremden Code laden und sofort ausführen – etwa per DownloadString mit Invoke-Expression oder requests mit eval
  • Systembefehle starten – etwa per os.system, subprocess oder Start-Process
  • Schutzfunktionen ausschalten – etwa per Set-MpPreference oder ExecutionPolicy Bypass
  • verschleierten Code ausführen – etwa per Base64 mit -EncodedCommand oder pickle.loads
  • sich dauerhaft einnisten – etwa per Register-ScheduledTask
02

Was konkret passieren kann

Hinter einem harmlos wirkenden Wartungs- oder Hilfsskript kann sich verbergen, dass es:

  • Zugangsdaten, Tokens und Passwörter aus Dateien oder Umgebungsvariablen ausliest und verschickt.
  • den Virenschutz abschaltet und Ransomware nachlädt.
  • Kunden- und Personaldaten per Web-Request nach außen schleust.
  • mit Remove-Item -Recurse -Force komplette Datenbereiche löscht.
  • auf fremden Servern Befehle ausführt und sich im Netzwerk ausbreitet.

Nicht Skripte sind das Problem – sondern ausführbarer Code ohne Prüfung, Bewertung und Nachweis.

Mehr sehen als der VirenscannerEin Skript mit Fundstellen, Score und Gutachten in der Demo durchspielen.

Audit und Compliance

Die typischen Fragen im Audit – und die passenden Nachweise.

Das Skript Security Tool ist keine Zertifizierung für Ihre gesamte Organisation. Es liefert einen klar abgegrenzten, nachvollziehbaren Ablauf aus Prüfung und Nachweis für die Skripte, die Sie einsetzen.

RahmenwerkWas gefordert istWas das Skript Security Tool beiträgt
BSI IT-GrundschutzOPS.1.1.6 Software-Tests und -FreigabenNach OPS.1.1.6 müssen Software und Änderungen vor dem Produktiveinsatz geprüft und kontrolliert freigegeben werden – nachvollziehbar dokumentiert.Jedes Skript wird vor dem Einsatz regelbasiert geprüft, bewertet und mit Hash, Score und Gutachten festgehalten. So entsteht ein am BSI orientierter Prüf- und Freigabeweg für Skripte.
ISO/IEC 27001Sichere EntwicklungGefordert sind Regeln für sichere Entwicklung und der Beleg, dass Risiken bewertet und behandelt werden.Das Regelwerk bildet Ihre Coding-Standards ab. Fundstellen, Alternativen und Versionen belegen, dass Risiken erkannt und beseitigt wurden – nutzbar für Risikobehandlung und Auditvorbereitung.
NIS2 / BSIGRisikomanagementmaßnahmenArtikel 21 NIS2 verlangt angemessene technische und organisatorische Maßnahmen und Verfahren, um deren Wirksamkeit zu bewerten.Das Tool ist eine konkrete technische Maßnahme gegen gefährliche Skripte. Score, Delta und Verlauf machen die Wirkung messbar.
DORAIKT-Risiko und ÄnderungenFinanzunternehmen brauchen ein dokumentiertes IKT-Risikomanagement mit kontrollierten Änderungen und überprüfbaren Abläufen.Statische Codeprüfung, Versionierung per Hash, Bewertung und Nachweis jeder Fassung ergänzen Ihre bestehenden IKT-Kontrollen für Skripte.

Rechenbeispiel

Händische Code-Reviews kosten dauerhaft Fachleute.

Mit Automatisierung laufen Standardfälle einheitlich durch – erfahrene Kollegen kümmern sich nur noch um die wirklich auffälligen Skripte.

Heute · weitgehend manuellStunden je Skriptgebunden in Security und Administration
  • jedes Skript einzeln lesen und bewerten
  • Maßstäbe je nach Prüfer verschieden
  • Verbesserungen kaum messbar
  • Auditnachweise mühsam zusammentragen
Mit dem Skript Security ToolFester Preisegal wie viele Skripte und Nutzer
  • Standardfälle in Sekunden bewerten
  • gleiche Regeln für alle
  • Fortschritt per Score und Delta
  • Nachweis im selben Ablauf

Die Gegenüberstellung ist keine Zusage über Einsparungen. Aufwand und Einsparung hängen von Skriptbestand, Prüfregeln, Infrastruktur und Organisation ab.

Klarer Leistungsumfang

Fester Preis, Ihre Regeln und Hilfe beim Umbau.

Laufender BetriebEin fester Preis, unabhängig von Skript- und Nutzerzahl. Zusatzmodule vereinbaren wir transparent.

Ihre PrüfregelnRegeln auf Ihre Umgebung, Standards und typischen Skriptmuster zuschneiden und fortlaufend weiterentwickeln.

Skripte verbessernHilfe bei komplexen PowerShell-Abläufen, Python-Setups und Sonderfällen.

Audit bestehen, Fachleute entlasten, Kosten planenIn einem kurzen Gespräch zeigen wir, was das für Ihren Skriptbestand bedeutet.

Umstieg leicht gemacht

Schon ein anderes Tool im Einsatz?

Testen Sie das Skript Security Tool als Proof of Concept in Ihrer eigenen Umgebung – mit Ihren Skripten und Ihren Prüfregeln. Wenn Sie umsteigen, bekommen Sie von uns ein attraktives Angebot für die Ablösung Ihrer bisherigen Lösung.

POC anfragen
Dr. Dominic Lindner, Experte für IT-Sicherheit bei Agile Cloud

Ihr Ansprechpartner bei Agile Cloud

Dr. Dominic Lindner

Experte für IT-Sicherheit · Entwickler des Skript Security Tools

Ich bringe die Erfahrung aus gewachsenen Skriptlandschaften mit sauberen IT-Sicherheitsprozessen zusammen. Bei Prüfregeln, Auditnachweisen und kniffligen Skripten begleite ich Sie persönlich – gemeinsam mit dem Team von Agile Cloud. Auf Wunsch ist die Lösung auch über ISO-zertifizierte Partnerunternehmen erhältlich.

Skript Security Tool im Überblick

Jede Funktion ein Baustein im nachvollziehbaren Ablauf.

Für jeden Bereich sehen Sie, was im Tool passiert, welchen Nutzen das bringt und welcher Nachweis entsteht.

Upload-Ansicht des Skript Security Tools
01

Einreichen

Skripte selbstständig prüfen lassen.

Entwickler und Admins laden ihre Skripte eigenständig hoch. Das Tool liest den Code ausschließlich – ausgeführt wird er nie.

  • Python und PowerShell, weitere Sprachen ergänzbar
  • optionale Script-ID für Versionen
  • Ergebnis nach Sekunden
Fundstellen mit Hinweis und Empfehlung
02

Analyse

Fundstellen verstehen statt nur eine Zahl sehen.

Zu jedem Fund zeigt das Tool Zeile, Regel, Schwere, Begründung und eine sichere Alternative.

  • nachgeladener und dynamischer Code
  • Prozessstarts und Netzwerkzugriffe
  • deaktivierte Schutzfunktionen
Versionshistorie mit Verbesserung von Rot auf Grün
03

Nachbessern und Versionen

Von Rot nach Grün – messbar und belegbar.

Überarbeitete Skripte laufen unter derselben Script-ID als neue Version durch die Prüfung. Score und Delta machen den Fortschritt sichtbar.

  • jede Version mit Hash und Zeitpunkt
  • Gutachten zu jeder Version
  • Delta zur Vorgängerfassung in der Übersicht
Übersicht aller Skripte mit Filtern
04

Nachweis und Audit

Welches Skript wurde wann von wem geprüft – mit welchem Ergebnis?

Die Übersicht listet alle Skripte mit Score, Ampel, Delta und letztem Scan. Filter holen kritische Fälle sofort nach oben.

  • Filter nach Ampel, Score und Verbesserung
  • Suche nach Script-ID, Name oder E-Mail
  • offenes, anpassbares Regelwerk

Direkter Draht

Sprechen wir über Ihre Skripte.

Wie werden Skripte bei Ihnen heute geprüft? Füllen Sie das kurze Formular aus – wir melden uns zeitnah persönlich.

Wie dürfen wir Sie erreichen?

Mit dem Absenden willigen Sie in die Verarbeitung Ihrer Angaben zur Kontaktaufnahme ein. Details finden Sie in der Datenschutzerklärung.

Überzeugen Sie sich selbst

Was verbirgt sich in Ihren Skripten?

Die Demo zeigt, wie aus einem einzelnen Skript ein belegbares Prüfergebnis wird.