Beispiel-Berichte
Dieses Repo auditieren
Production-ready. Alle sieben anwendbaren Audits liegen bei A− bis A (90–94), null P0, genau ein P1; die einzigen echten Restrisiken betreffen das Supply-Chain-Vertrauensmodell, das das Produkt vermarktet — keine akute Gefährdung im Betrieb.
- Datum des Durchlaufs
- 2026-06-17
- Master-Tracker
- #97
Scorecard
Phase 0 wählte 7 anwendbare Audits; jeder Prüfbereich wurde unabhängig benotet.
Als nicht anwendbar deklariert
Phase 0 erklärte diese — mit Begründung — als ausserhalb des Umfangs, statt sie still zu überspringen.
api
Keine route.ts / Server-Actions — voll statisch.
data
Keine Datenbank, kein Schema, kein ORM.
ai-llm
Prompts laufen im externen Agenten; kein In-Repo-Runtime.
compliance-privacy
Keine Formulare, kein Auth, keine PII ausser Vercel Analytics.
Wichtigste Befunde
Ein Ausschnitt des Backlogs, nativ gerendert. Öffne ein Issue und prüfe den Beleg auf GitHub.
/de lieferte das Dokument mit <html lang="en">
- Beleg
- web/app/layout.tsx:71
- Vorher
- / und /de → <html lang="en">
- Nachher
- /de → <html lang="de">
CHECKSUMS.txt wird in CI nicht verifiziert
- Beleg
- CHECKSUMS.txt · .github/workflows
- Vorher
- Verspricht „verify-before-execute“ — nicht erzwungen
- Nachher
- Ein CI-Gate verifiziert die Checksummen bei jedem Durchlauf
~17 von Hand gepflegte Versions-Pins ohne Single Source of Truth
- Beleg
- verstreute v0.5.0-Pins im Repo
- Vorher
- Jeder Pin von Hand bearbeitet, anfällig für Abweichungen
- Nachher
- Eine Single Source of Truth, per Skript hochgezählt
EN-Metadaten waren fest auf „German GitHub issues“ verdrahtet
- Beleg
- web/lib/site.ts
- Vorher
- Der englische Text behauptete, die Ausgabe erfolge nur auf Deutsch
- Nachher
- Der Text spiegelt deutsche oder englische Ausgabe wider
Audit-übergreifende Doppelbefunde
Der Mehrwert, die Audits gemeinsam einzusetzen: dieselbe Lücke, von mehreren Prüfbereichen gefunden und zu einem Backlog-Item zusammengeführt — jedes Zitat bleibt erhalten.
„CHECKSUMS.txt wird in CI nicht verifiziert“
Unabhängig vom repo-, infrastructure- und security-Prüfbereich gefunden und zu einem einzigen Backlog-Item zusammengeführt — alle drei Zitate bleiben erhalten. Der Teil zu den Versions-Pins wurde als eigener Fix abgespalten.
Issue ansehen #82Wie dieser Durchlauf ablief
Recon wählte die anwendbaren Audits, ein Spezialisten-Schwarm führte sie parallel aus, die Befunde wurden zusammengeführt und um Doppelungen bereinigt, und jeder P0/P1 musste unabhängige Skeptiker überstehen, bevor er in den Bericht kam.