Skip to main content

KI-Sicherheit skalieren: Wie Evo neue agentische Tools ergänzt

Artikel von

24. November 2025

0 Min. Lesezeit

Die Vorstellung von Aardvark durch OpenAI erregte in der AppSec-Community sofort Aufmerksamkeit. Als neuer „Security Agent“ soll das Tool große Teile des Application-Security-Lebenszyklus automatisieren – von der Bedrohungsmodellierung und Codeanalyse bis hin zu Fixes für Pull Requests. Es ist ein ambitionierter Versuch, die Arbeit eines hauptberuflichen Security-Forschers direkt in der Entwicklungspipeline abzubilden.

Die zentrale Aussage gab den Ton vor: eine Erfolgsquote von 92 Prozent bei der Analyse von Open-Source-Commits. Für Teams, die Mühe haben, mit schnellen Releases und immer größeren Codebasen Schritt zu halten, ist ein Tool, das Probleme in Echtzeit aufdecken und Fixes vorschlagen kann, verständlicherweise attraktiv.

Das Interesse bringt auch Fragen mit sich. Agentic Security führt Systeme ein, die Probleme nicht nur erkennen, sondern auch Schlussfolgerungen ziehen und handeln. Das wirft Fragen zur Zuverlässigkeit, zur Integration in Workflows und zum Autonomiegrad auf, den Teams in Produktionsprozesse einbinden möchten.

Dennoch signalisiert Aardvark einen Richtungswechsel. Das Tool zeigt, dass große KI-Anbieter inzwischen erkannt haben, wie wichtig es ist, Sicherheit direkt in den Software-Lebenszyklus einzubetten – insbesondere, da KI-generierter Code zum Alltag wird. Das ist ein deutliches Signal: Die Zukunft der Entwicklung erfordert eine umfassendere und intelligentere Security-Automatisierung.

Aardvark: Hype und Realität

Aardvark hat Interesse geweckt, doch die Realität beim Einsatz von Agentic Security in Enterprise-Pipelines ist komplexer. Eine hohe Genauigkeit ist ermutigend, aber selbst eine geringe Zahl falsch positiver Ergebnisse kann Entwicklerzeit kosten. Teams arbeiten schnell, und jeder störende Alarm verursacht Reibung und Kosten.

Auch die Konsistenz ist eine Herausforderung. LLM-basierte Scans können bei wiederholten Durchläufen unterschiedliche Ergebnisse liefern. Dadurch lässt sich nur schwer feststellen, ob ein Fix ein Problem tatsächlich behebt oder ob das Modell lediglich seine Interpretation ändert. Ohne stabile Ergebnisse wird das Nachverfolgen der Behebung zur Raterei.

Workflows in der Praxis erhöhen den Druck zusätzlich. Enterprise-Pipelines sind auf Ausnahmen, Freigaben und Kontext angewiesen, die eine Automatisierung berücksichtigen muss. Ein Security Agent kann einen PR erstellen, doch Teams müssen ihn weiterhin in bestehenden Prozessen validieren.

Auch die Geschwindigkeit zählt. OpenAI hat sich nicht zur Performance geäußert. Doch langsame Scans könnten Lücken in der Abdeckung verursachen – ein erhebliches Risiko, wenn KI-Systeme sich schnell verändern und mit sensiblen Daten interagieren.

Auch der Umfang ist begrenzt. Aardvark konzentriert sich auf Open-Source-Commits. Bereiche wie dynamische Tests, Abhängigkeitsanalysen und Architekturen mit mehreren Services bleiben damit potenzielle Einsatzfelder für Partner. Auch die Kosten können eine Rolle spielen: Einige autonome Tools rechnen nach Token ab, wodurch kontinuierliche Scans im großen Maßstab möglicherweise schwer aufrechtzuerhalten sind.

Das ist ein vielversprechender Schritt, doch bis Agentic Security den Anforderungen von Enterprise-Umgebungen gerecht wird, bestehen noch einige Lücken.

Umfassende Unterstützung von Snyk

Agentic Security erhält zwar zunehmend Aufmerksamkeit, doch Snyk bereitet sich auf diesen Bereich vor, lange bevor Aardvark auf den Markt kam. Die Vorteile von Snyk werden deutlich, wenn Sie betrachten, wie die Plattform Entwickler vom ersten geschriebenen Code an unterstützt. Sie lässt sich auf die komplexen Anforderungen von Enterprise-Umgebungen skalieren und bietet die Governance-Struktur, auf die Unternehmen angewiesen sind, um bei hohem Tempo sicher zu bleiben.

Stark an der Quelle: Code von Anfang an schützen

Agentic Tools analysieren Code nach dem Commit – Snyk setzt deutlich früher im Lebenszyklus an. Durch Scans während des Schreibens, auch von KI-generiertem Code, erkennt Snyk Probleme, bevor sie Nacharbeit, Blockaden bei Pull Requests oder Produktionsrisiken verursachen. Dieser Ansatz, Sicherheit von Anfang an einzubinden, hält die Entwicklung in Gang und minimiert die Reibung, die oft mit späten Security-Reviews einhergeht.

Evo by Snyk baut darauf auf und liefert konsistente, stabile Ergebnisse. Dieselbe Datei, dasselbe Modell oder derselbe Agent-Workflow führt stets zu denselben Ergebnissen. Das gibt Security-Teams Sicherheit beim Validieren von Fixes, beim Nachverfolgen des Fortschritts und beim Vergleichen von Ergebnissen über Branches hinweg. Entwickler erhalten klares, reproduzierbares Feedback statt der Schwankungen, die LLM-basierte Scans oft mit sich bringen.

Da Snyk Schutzmaßnahmen direkt in die Tools einbindet, die Entwickler bereits nutzen, wird Sicherheit ganz selbstverständlich Teil des Entwicklungsprozesses. Statt Workflows zu unterbrechen, unterstützt Snyk sie. Sicheres Programmieren wird so zum Standard und nicht zu einem zusätzlichen Schritt.

Skalierbarkeit und Tiefe für die Realität in Unternehmen

KI-native Systeme stellen Anforderungen, die über Scans auf Commit-Ebene hinausgehen. Evo wurde für diese Welt entwickelt. Die mehrschichtige KI-Bedrohungserkennung analysiert Modelle, Agenten, Konnektoren und Code in Echtzeit und macht neu auftretende Risiken sichtbar. Mit einem Durchsatz von bis zu einer Million Dateien pro Sekunde können Teams dynamische Umgebungen überwachen, ohne den Anschluss zu verlieren.

Diese Grundlage wird durch die ausgereiften Testfunktionen von Snyk ergänzt. Während Agentic-Security-Tools noch lernen, dynamisches Verhalten und Abhängigkeitsketten zu interpretieren, basieren die DAST- und SCA-Engines von Snyk auf jahrelanger Weiterentwicklung im Produktiveinsatz. Sie bewältigen Webservices, Microservices, Drittanbieterbibliotheken und komplexe Abhängigkeitsgraphen, die reale Enterprise-Architekturen ausmachen.

Snyk ist bereits in mehr als 4.700 Unternehmen eingebunden und fügt sich daher nahtlos in etablierte CI/CD-Workflows ein. Die Plattform ist bereits in Branching-Strategien, Code-Reviews, Freigabemuster und Deployment-Schutzmaßnahmen integriert. Eine solche Integration lässt sich nicht über Nacht erreichen – ganz gleich, wie leistungsfähig ein Agentic Tool auf dem Papier wirkt.

Governance, Behebung und Kostensicherheit

Sicherheit endet nicht, wenn eine Schwachstelle gefunden wird. Unternehmen sind weiterhin auf Governance angewiesen: auf Richtlinienkontrollen, Auditierbarkeit, Reporting und menschliche Aufsicht. Snyk bietet all das nativ. Die Plattform gibt Teams die nötige Struktur, um Compliance durchzusetzen, Risiken zu verwalten und sicherzustellen, dass Security-Entscheidungen einer Prüfung standhalten.

Auch bei der Behebung bietet Snyk einen entscheidenden Vorteil. Aardvark kann zwar Patches vorschlagen, Snyk liefert jedoch validierte, aufbereitete Fix-Empfehlungen, denen Entwickler vertrauen. Diese Engines sind darauf ausgelegt, reale Workflows zu unterstützen, Kompatibilität sicherzustellen und organisatorische Muster zu berücksichtigen – nicht einfach einen Codeausschnitt zu generieren und zu hoffen, dass er passt.

Anders als bei tokenbasierten Preismodellen, die kontinuierliche Scans unerschwinglich machen können, vermeidet der Ansatz von Snyk unvorhersehbare Kosten. Teams können den Schutz skalieren, ohne befürchten zu müssen, dass jeder zusätzliche Scan oder Commit die Rechnung in die Höhe treibt.

Der Vorteil von Reife und Spezialisierung

Snyk bietet eine Plattform mit technischer Tiefe und der nötigen Reife für große Unternehmen. Aardvark treibt Agentic AppSec voran, doch die aktuellen Funktionen erfüllen nicht die Anforderungen an Governance, Konsistenz und operative Strenge in Enterprise-Umgebungen. Snyk bleibt führend, indem die Plattform Code bereits beim Schreiben schützt, in komplexen Umgebungen skaliert und Governance sowie Konsistenz bietet, auf die Teams angewiesen sind, um schnell voranzukommen und die Kontrolle zu behalten.

Aardvark signalisiert eine starke Nachfrage nach dem Schutz KI-nativer Software

Aardvark spiegelt das wachsende Interesse an stärker automatisierten Security-Workflows wider. Das Tool zeigt, dass große Anbieter inzwischen den Wert von Tools erkennen, die Schlussfolgerungen ziehen, handeln und Teams dabei helfen, die Lücke zwischen Erkennung und Behebung zu schließen. Für viele Unternehmen bedeutet dieser Wandel, dass AppSec in eine neue Phase eintritt.

Was wie eine Disruption wirkt, ist für Snyk eine Bestätigung. Die zentralen Bestandteile von Agentic Security sind bereits in der Plattform vorhanden: Echtzeitanalyse, konsistente Ergebnisse und in Workflows eingebettete Schutzmaßnahmen, die sich daran orientieren, wie Entwickler Software bereitstellen. Der Schritt hin zu autonomeren, kollaborativen Modellen ist eine natürliche Weiterentwicklung der Leistungen, die Snyk bereits heute bietet.

Aardvark macht auch deutlich, welche Herausforderungen diese Agenten noch bewältigen müssen: Aufsicht, Vertrauen, Reproduzierbarkeit und die Integration in umfassendere Governance-Programme. So vielversprechend diese neue Kategorie auch ist – Unternehmen benötigen weiterhin die Stabilität und Struktur ausgereifter Plattformen.

Aardvark bestätigt den Weg, den Snyk seit Jahren verfolgt: intelligente Automatisierung mit der Kontrolle, Skalierbarkeit und Zuverlässigkeit zu verbinden, auf die Unternehmen angewiesen sind.

Zusammenarbeit statt Konkurrenz: ein Blick in die Zukunft

Agentic Security gewinnt an Interesse, und dieser Wandel führt oft dazu, dass Teams Tools direkt miteinander vergleichen. Produktiver ist jedoch der Blick auf die Zusammenarbeit. Jedes Tool deckt andere Bereiche des AppSec-Lebenszyklus ab. Gemeinsam weisen sie auf eine Zukunft hin, in der Automatisierung und Governance einander stärken, statt um dieselben Aufgaben zu konkurrieren.

Stellen Sie sich einen Workflow vor, in dem Evo als Intelligence-Ebene kontinuierlich Schwachstellen aufdeckt, sie nach Risiko klassifiziert und Richtlinien für Code, Modelle, Agenten und Pipelines durchsetzt. Im selben Lebenszyklus übernimmt Aardvark die Aktionsebene und erstellt Patches oder Pull Requests, sobald ein Problem erkannt wird. Anschließend prüft Evo erneut, ob die Fixes den Unternehmensrichtlinien entsprechen, validiert die Compliance, verfolgt Ausnahmen nach und erhält die Governance-Struktur, auf die Unternehmen angewiesen sind.

Gemeinsam ermöglichen sie einen schnellen und zuverlässigen Workflow. Entwickler profitieren von automatisierter Behebung, ohne auf die Stabilität und Aufsicht ausgereifter, für Unternehmen geeigneter Workflows verzichten zu müssen. Agentic Tools übernehmen die wiederkehrenden Aufgaben. Snyk stellt sicher, dass die Ergebnisse konsistent, nachvollziehbar und auf die Anforderungen der Praxis abgestimmt sind.

Mit der Zeit könnten diese Systeme einander sogar stärken. Feedbackschleifen zwischen der Richtlinienintelligenz von Evo und den Behebungsergebnissen eines Agenten können beide intelligenter, präziser und besser auf die tatsächliche Softwareentwicklung von Teams abstimmen. Die Zukunft ist nicht vom Ersetzen geprägt, sondern von Zusammenarbeit: Automatisierung beschleunigt die Arbeit, während Plattformen wie Snyk alles auf Vertrauen und Kontrolle gründen.

Sicherheit durch Zusammenarbeit weiterentwickeln

Agentic Tools wie Aardvark sind ein bedeutender Fortschritt, ersetzen jedoch nicht die Struktur und Stabilität, die Enterprise AppSec erfordert. Erkennung, Governance, Validierung und die tiefe Integration in Pipelines bleiben die Grundlage jedes wirksamen Security-Programms – und genau in diesen Bereichen ist Snyk weiterhin führend. Evo sorgt dafür, dass Teams ihre Risiken stets verstehen, konsistente Ergebnisse erhalten und Code, Modelle, Agenten sowie Workflows unter Kontrolle behalten.

Während Aardvark das wachsende Interesse an KI-gestützter Sicherheit auf Commit-Ebene signalisiert, nutzt Evo die jahrzehntelange Forschung von Snyk und praxiserprobte Engines für einen umfassenden plattformweiten Überblick über Code, Modelle, Agenten und Workflows. Mit der Zeit können sich beide Ansätze ergänzen: Aardvark beschleunigt die gezielte Behebung, Evo sorgt für konsistente, richtlinienbasierte Governance und Echtzeitschutz über den gesamten Software-Lebenszyklus hinweg. Gemeinsam schaffen sie einen umfassenderen Lebenszyklus, in dem KI Entwickler unterstützt, statt sie zu ersetzen, und Automatisierung nahtlos in die Prozesse eingebunden wird, denen Unternehmen bereits vertrauen.

Mit der Weiterentwicklung agentischer Funktionen hängt der Erfolg von der Integration in das Ökosystem, der Akzeptanz durch Entwickler und einer rigorosen Validierung ab. Die Reife, der Echtzeitschutz und die richtlinienbasierte Intelligenz von Snyk bieten die nötige Stabilität, um die nächste Innovationswelle zu unterstützen. So entsteht eine Zukunft, in der Sicherheit schneller vorankommt, intelligenter arbeitet und darauf abgestimmt bleibt, wie moderne Software entwickelt wird.

Möchten Sie mehr erfahren? Erfahren Sie, wie Evo by die Sicherheit von KI-nativen Anwendungen und Tools stärkt.

DIE ZUKUNFT DER KI-SICHERHEIT

Lernen Sie die neuesten Innovationen von Snyk im Bereich KI-Sicherheit kennen

KI-native Anwendungen verhalten sich unvorhersehbar, Ihre Sicherheit darf es jedoch nicht. Evo by Snyk steht für unser Engagement, Ihre gesamte KI-Reise abzusichern – von Ihrem ersten Prompt bis hin zu Ihren fortschrittlichsten Anwendungen.