FARION.AI
  • Home
  • Produkt
      • Plattform
      • Plattform-Übersicht
      • Exploitability Analysis
      • Supply Chain Security
      • Vulnerability Management
      • Active Verification
      • Software License Compliance
      • Lösungen
      • Cyber Resilience Act
      • NIS2 Compliance
      • SaaS Application Security
      • Security für AI-generierten Code
      • Container Security
      • Preise
      • Pläne & Preise
      • Über uns
      • Technologie-Übersicht
      • Kontakt
      • Impressum
      • Datenschutz
      • Farion dashboard
        Jetzt kostenlos starten
  • Über uns
Anmelden
Jetzt kostenlos starten

Erkennen Sie, welche Schwachstellen wirklich ausnutzbar sind.

Farion bewertet Schwachstellen im Kontext realer Anwendungspfade, Datenflüsse und Abhängigkeiten. So werden aus Scanner-Findings nachvollziehbare Entscheidungen, Nachweise und konkrete Fixes.

Jetzt kostenlos startenKeine Kreditkarte erforderlich
Technische Demo buchen
SBOM & VEX
Entwickelt in Deutschland
Für regulierte Umgebungen
RoutenpfadAusnutzbarkeitSCASASTDAST
APIGET/api/restaurants/…/menu
510
APIGET/api/orders/…/track
100
APIPOST/api/auth/login
722





Open redirect past a host allowlist
CWE-601: URL Redirection to Untrusted Site ('Open Redirect')
•SCA
•high

Applications that parse an external URL with UriComponentsBuilder, validate its host and then use it may be vulnerable to open redirect or SSRF.

  1. →
  2. →
18public boolean permits(String url) {19    String host = UriComponentsBuilder.fromUriString(url).build().getHost();20    return host != null && hosts.contains(host);21}
APIPOST/api/orders
110
APIGET/api/users
721
APIGET/api/search/export
100
APIGET/api/restaurants/feed
501
APIPUT/api/users/:id
510
APIGET/api/restaurants/:id
100
APIGET/api/orders
100
APIGET/api/admin/dashboard
200
APIGET/api/users/…/profile
210
APIPOST/api/auth/reset-password
310
APIGET/api/health
000
APIPOST/api/payments/checkout
310
APIGET/api/config/features
100
APIDELETE/api/users/:id
410
APIPUT/api/orders/…/status
100

Supply Chain Security hat sich verändert.

KI verkürzt das Zeitfenster zwischen Bekanntwerden und Ausnutzung einer Schwachstelle. Gleichzeitig erhöhen CRA und NIS2 die Anforderungen an Schwachstellenmanagement und die Sicherheit der Software-Lieferkette. Betroffene Unternehmen müssen Risiken systematisch bewerten, angemessen behandeln und ihre Maßnahmen nachvollziehbar dokumentieren.

Welche Schwachstellen machen Ihre Anwendung angreifbar? Und wie weisen Sie nach, dass Sie angemessen gehandelt haben?
SBOM
Welche Komponenten stecken in

Farion erfasst direkte und transitive Abhängigkeiten mit ihren Versionen und erstellt daraus eine SBOM. Sie bildet die Grundlage für die Zuordnung bekannter Schwachstellen und die weitere Analyse.

1.240

Bibliotheken

Bekannte Schwachstellen
Welche Abhängigkeiten sind

Die eigene Farion-Schwachstellen-Datenbank ordnet den Komponenten bekannte Sicherheitslücken zu. Herstellerinformationen und technische Details zeigen, welche Versionen und Funktionen betroffen sind.

420

Findings

Erreichbarkeit
Welche Anwendungspfade führen zur

Farion verbindet Einstiegspunkte Ihrer Anwendung mit den Aufrufpfaden im Code. Die Analyse untersucht, über welche Routen oder Handler die betroffene Funktion in einer Abhängigkeit erreichbar ist.

FARION DATA FLOW ENGINE

180

erreichbare Findings

Datenfluss
Welche Eingaben erreichen die

Farion verfolgt Werte über Funktions- und Dateigrenzen bis in die betroffene Abhängigkeit. Die Analyse untersucht, welche Argumente durch Angreifer beeinflussbar sind und wie Validierungen oder Bereinigungen auf diesem Pfad wirken.

FARION DATA FLOW ENGINE

58

Findings mit relevantem Datenfluss

Ausnutzbarkeitsbewertung
Unter welchen Bedingungen ist sie

Farion führt die Codebefunde mit Herstellerinformationen, technischen Angriffsvoraussetzungen und aktuellen Exploit-Signalen zusammen. Spezialisierte KI bewertet die Hinweise und begründet, welche Findings vorrangig behandelt werden sollten.

FARION SECURITY AI

7

priorisierte Findings

Illustratives Analysebeispiel. Ergebnisse variieren je nach Anwendung und verfügbarer Analysegrundlage. Alle Findings bleiben sichtbar.
Prioritäten, die Sie begründen können.

7

priorisierte Findings in diesem Beispiel

Farion zeigt, welche Schwachstellen anhand von Anwendungskontext und Bedrohungslage vorrangig behandelt werden sollten. Sie erhalten die technischen Befunde, um Maßnahmen gezielt zu planen und Ihre Entscheidungen nachvollziehbar zu begründen.

Jetzt kostenlos startenKeine Kreditkarte erforderlich
FARION PLATFORM

360° Application Security. In einer Plattform.

Auf Basis der Farion Data Flow Engine und Exploitability AI verbindet Farion die Erkennung von Schwachstellen, ihre KI-basierte Priorisierung und das durchgängige Schwachstellenmanagement mit Deployment-Tracking und der Lizenzüberwachung Ihrer SBOM.

Farion Exploitability AI führt Codebefunde, eigene Threat Intelligence und technischen Exploit-Kontext zusammen. Jede Bewertung bleibt mit ihrer Begründung und den zugrunde liegenden Analyseergebnissen verbunden.

Mehr zur AusnutzbarkeitsbewertungRoutenanalyse mit KI-Analyse, Patch und Datenfluss · Illustrative Produktansicht mit Beispieldaten
Farion-Routenanalyse: eine Webhook-Route mit ihrem SAST-Finding, der KI-Analyse, die den Exploit-Pfad bestätigt, dem KI-generierten Patch und dem Datenfluss von der Quelle bis zur Senke über drei DateienAnsicht vergrößern
Plattform im Überblick
Technologie

Gebaut für Application Security im KI-Zeitalter. Nicht nachgerüstet.

Die meisten modernen AppSec-Produkte basieren auf Architekturen, die lange vor generativer KI entworfen wurden: eine klassische SAST- oder SCA-Engine, heuristische Priorisierung und ein extern angebundenes Sprachmodell, das die Findings zusammenfasst. Die KI ist ein Nachverarbeitungsschritt, nicht Teil der Security-Engine — und erbt damit jede Schwäche des darunterliegenden Scanners. Farion ist andersherum gebaut.

Native Analyse in JavaScript/TypeScript, Python, Go, Rust, C, C++, C#, Java und Kotlin

Compiler-nahe Analyse pro Sprache — SSA-basiert, kontext- und feldsensitiv.

Unsere Security-SLMs, gehostet in Deutschland

Spezialisierte Security Small Language Models. Kundencode wird nicht für Modelltraining verwendet.

Dedicated- und On-Premises-Deployment

Farion vollständig isoliert hinter Ihrem eigenen Perimeter — gebaut für regulierte Umgebungen.


BSFZ-Siegel für Forschung und Entwicklung, 2026
2026 von der Bescheinigungsstelle Forschungszulage (BSFZ) als Forschungs- und Entwicklungsvorhaben bescheinigt
„Hybrides Analyseverfahren zur KI-gestützten Bewertung der Ausnutzbarkeit von Softwareschwachstellen“
Quellen
Native Analyse
Farion Dataflow Engine
Farion Security Scanner
Farion Security AI
Findings
Farion ThreatIntel-Datenbank
NVD
GHSA
CISA KEV
EPSS
Red Hat
Debian
Ubuntu
Alpine
SUSE
Technologie ansehen
ENGINEERING & ERFAHRUNG

Entstanden aus Enterprise-Erfahrung.

Hinter Farion steht Nexode Consulting. In die Plattform fließt langjährige Erfahrung aus Sicherheits- und DevSecOps-Projekten ein, die Nexode für Unternehmen wie Bundesdruckerei, Arvato und CARIAD umgesetzt hat. Diese Erfahrung prägt unseren Blick auf Application Security, Compliance und Datensouveränität.

Farion wurde für diese Anforderungen entwickelt: mit eigener Analysetechnologie und eigener Security-KI, verfügbar als Cloud-Lösung sowie für den Betrieb On-Premises oder in Air-Gap-Umgebungen.

Jetzt kostenlos startenKeine Kreditkarte erforderlich
Mehr über Farion
Kundenstimmen

Was unsere Kunden sagen


  • Im JVM-Ökosystem wird die Liste der Abhängigkeiten immer nur länger, und die meisten Scanner liefern einfach Hunderte von Warnungen. Farion gibt uns eine kurze Liste dessen, was wirklich behoben werden muss, über unseren Code und unsere Abhängigkeiten hinweg und an einem Ort.

    Greg Glazewski

    Mitgründer

  • Wir bauen Ventures und Kundenprodukte im Studio-Tempo, und jedes davon ist zu klein, um eine eigene AppSec-Funktion zu tragen. Farion ist unser Rückgrat für alle. Es ist die erste Linie, weil nichts ohne Nachweise zu Ausnutzbarkeit und Erreichbarkeit gemergt wird, und die letzte Linie, weil ohne Farion nichts bei einem Kunden oder in Produktion landet. Sicherheit ist nicht mehr die Eigenschaft einzelner Teams, sondern eine Eigenschaft des Studios.

    Christian Durlej

    Gründer

  • Farion ist ein großartiges Tool, um die Sicherheit unserer Website im Blick zu behalten. Die Oberfläche ist klar und intuitiv, und man sieht sofort, was wirklich Aufmerksamkeit braucht, ohne sich in unnötiger Komplexität zu verlieren.

    Sebastian Kramer

    Gründer


FAQ

Wir haben die Antworten

Die Exploitability-Analyse nutzt Reachability- und Datenflussanalyse, um zu bestimmen, ob eine Schwachstelle im Kontext Ihrer konkreten Anwendung überhaupt erreichbar und ausnutzbar ist. Statt Hunderte theoretischer CVEs gleich zu behandeln, priorisieren Sie die, die in Ihrer Anwendung erreichbar sind. Im Free-Tarif ist sie im Rahmen Ihres Scan-Limits enthalten; ab dem Startup-Tarif wird sie zur zentralen Funktion — mit dateiübergreifender Reachability und KI-gestützter Bewertung.

  • Active Verification ist eine optionale Funktion, die Ihre laufende Anwendung dynamisch testet, um Findings gegen ein echtes Ziel zu bestätigen — für Kunden mit einer geeigneten Testumgebung.
  • Die Inhaberschaft des Ziels muss nachgewiesen werden (DNS-TXT-Eintrag, HTTP-Token oder Repository-zu-Domain-Nachweis).
  • Sie bestätigen die Autorisierung vor jedem Lauf ausdrücklich.
  • Rate Limits und Safe-Mode-Voreinstellungen sind standardmäßig aktiv.
  • Vollständige Audit-Logs halten fest, wer wann was gegen welches Ziel ausgeführt hat.
  • Active Verification ist als Add-on für den Growth-Tarif verfügbar und im Enterprise-Tarif enthalten.

Der standardmäßig gehostete Farion-Dienst verarbeitet und speichert Daten in von Farion betriebener Infrastruktur in Deutschland (AWS Frankfurt, eu-central-1). Enterprise-Kunden können dedizierte Deployments innerhalb der EU oder ein On-Premises-Deployment passend zu ihren Betriebsanforderungen vereinbaren.

  • Shared SaaS: Gehostet in Deutschland, mandantengetrennt.
  • Dedicated: Ab 100 Contributors auf den meisten Kubernetes-Clustern — in Ihrer Cloud oder Ihrem Rechenzentrum (Cloud-native Stack).
  • On-Premises und Air-Gapped: Im Enterprise-Tarif.

KI-AutoFix erstellt Pull Requests mit Änderungsvorschlägen für erkannte Schwachstellen. Jeder PR erklärt die Schwachstelle und die Begründung für die vorgeschlagene Behebung. Ihr Team prüft die Änderungen vor Merge und Deployment. Kontingente pro Monat: 2 (Free), 10 (Startup), 50 (Growth) oder individuell (Enterprise).

Ja. Jeder neue Workspace startet mit einer 14-tägigen kostenlosen Testphase des Growth-Tarifs: alle Funktionen und bis zu 10 Contributor, an Ihrem eigenen Code, ohne Kreditkarte. Danach wählen Sie Startup, Growth oder Enterprise — oder bleiben im Free-Tarif. Bis dahin pausiert das Scannen, und alles bereits Gefundene bleibt erhalten.

Noch Fragen?

Beschreiben Sie uns Ihren Fall, um die passende Beratung zu erhalten

Kontakt aufnehmen
CYBER RESILIENCE ACT
Pflichten zur Schwachstellenbehandlung ab 11. Dezember 2027

Schwachstellen behandeln. Für den CRA nachvollziehbar dokumentieren.

Ab dem 11. Dezember 2027 müssen betroffene Hersteller Schwachstellen über den gesamten Supportzeitraum behandeln: eine SBOM führen, Schwachstellen unverzüglich beheben und ihr Vorgehen dokumentieren (Anhang I Teil II). Farion unterstützt das mit SBOMs, begründeten Ausnutzbarkeitsbewertungen und einer dokumentierten Behebung bis zum Deployment. Die Meldung aktiv ausgenutzter Schwachstellen nach Artikel 14 bleibt eine eigene Pflicht des Herstellers; Farions Nachweise unterstützen sie, ersetzen sie aber nicht.

Jetzt kostenlos startenKeine Kreditkarte erforderlich
Farion für den CRA kennenlernen

FARION.AI

Die Farion-Plattform vereint natives SAST, ausnutzbarkeitsbasierte SCA mit SBOM, VEX und Lizenz-Compliance sowie SAST-informierte aktive KI-Verifikation.

Plattform
Plattform-ÜbersichtExploitability AnalysisSupply Chain SecurityVulnerability ManagementActive VerificationLicense Compliance
Solutions
Cyber Resilience ActNIS2 ComplianceSaaS Application SecuritySecurity für AI-generierten CodeContainer SecurityCompliance
Scanner
SASTSCADAST
Technologie
Technologie-ÜbersichtVulnerability IntelligenceRoute & Data Flow AnalysisSprachen & FrameworksArchitecture & DeploymentIntegrationen
Farion
Über unsPreiseFAQSicherheitKontakt
Recht
ImpressumDatenschutzAGB
Kontakt
sales@farion.ai

© Alle Rechte vorbehalten.