Verhindert RückstandFertigproduktEtabliert, KI nachgerüstet

Snyk

Snyk Limited, London ·snyk.io· Stand: 2026-09-29

Prüft eigenen Quellcode, eingebundene Open-Source-Bibliotheken, Container-Images und Infrastruktur-Konfigurationen auf bekannte Schwachstellen und Lizenzrisiken, direkt in Entwicklungsumgebung, Repository und Build. Zu jedem Fund schlägt es eine Korrektur vor, bei Abhängigkeiten meist als fertige Änderungsanfrage.

Dieses Werkzeug mit KI durchgehen

Unser Urteil

Wer Software ausliefert, muss belegen können, welche Bibliotheken darin stecken und welche bekannten Schwachstellen offen sind. Danach fragen Sicherheitsfragebögen großer Kunden, jede technische Due Diligence und die Cyberresilienz-Verordnung der EU, deren Meldepflichten für aktiv ausgenutzte Schwachstellen seit dem 11.09.2026 gelten und deren übrige Pflichten für Produkte mit digitalen Elementen ab dem 11.12.2027 greifen. Mit KI-geschriebenem Code wächst die Menge an Änderungen, die jemand prüfen muss, schneller als jedes Team. Eine automatische Prüfung im Build hält damit den Anschluss, und jeder Wettbewerber kann sie ebenso kaufen.

Belege:Stand 2026-09-29Tarife Free und Team, Team bis zehn Entwickler ab 25 US-Dollar, Credit-Preisliste im Enterprise-Tarif, ein Credit gleich ein US-DollarZur QuelleStand 2026-09-29Abrechnung je aktivem Mitwirkenden und Kalendertag, 90-Tage-Fenster, Verfall ungenutzter Credits, Nachberechnung von Mehrverbrauch, Stand 04.08.2026Zur QuelleStand 2026-09-29Auftragsverarbeitung Fassung 27.01.2026: Standardvertragsklauseln Modul 2, irische Aufsichtsbehörde, 30 Tage Frist für Unterauftragnehmer, einseitige Änderung mit sieben Tagen VorankündigungZur QuelleStand 2026-09-29Nutzungsbedingungen vom 18.09.2026: kein Training auf Eingaben, Löschung durch den Kunden, Meldung von Sicherheitsvorfällen binnen 72 StundenZur QuelleStand 2026-09-29Unterauftragnehmer mit Zweck und Ort, Stand 03.02.2026, darunter OpenAI, Google Vertex und AWS BedrockZur QuelleStand 2026-09-29Regionen und Ausnahmen der Datenhaltung, Region Frankfurt nur im Enterprise-TarifZur QuelleStand 2026-09-29Umgang mit Kundendaten je Produkt, Zwischenspeicher für Quellcode, kein Training auf KundencodeZur QuelleStand 2026-09-29Änderungsprotokoll nur im Enterprise-Tarif, 90 Tage, ohne An- und AbmeldungenZur QuelleStand 2026-09-29Anmeldung über das eigene Firmenkonto nur im Enterprise-TarifZur QuelleStand 2026-09-29ISO 27001:2022 und ISO 27017:2015 für alle Dienste außer Snyk API & Web, SOC 2 Typ II, Sicherheitszusatz vom 28.01.2026Zur QuelleStand 2026-09-29Nutzungsbedingungen Abschnitt 5.4 AI Compliance, ohne Nennung der KI-VerordnungZur QuelleStand 2026-09-29Registereintrag Snyk Limited, gegründet 09.07.2015Zur QuelleStand 2026-09-29Konzernabschluss 2024 und Einreichung des Abschlusses 2025 am 28.09.2026Zur QuelleStand 2026-09-29Ausscheiden von Peter McKay am 15.05.2026, Guy Podjarny wieder Direktor seit 27.03.2026Zur QuelleStand 2026-09-29Abbau von rund 90 Stellen, gemeldet am 24.06.2026Zur QuelleStand 2026-09-29CVE-2025-6624, Snyk-Kommandozeile vor Version 1.1297.3, CVSS 4.0 Wert 2,4 und CVSS 3.1 Wert 7,2Zur QuelleStand 2026-09-29GitHub Secret Protection für 19 und Code Security für 30 US-Dollar je aktivem Committer und Monat, seit April 2025Zur QuelleStand 2026-09-29Claude Code Security als begrenzte Vorschau vorgestellt am 20.02.2026Zur QuelleStand 2026-09-29Aikido-Tarife mit PauschalpreisenZur QuelleStand 2026-09-29Finanzierungsrunde von Aikido über 60 Mio. US-Dollar am 14.01.2026Zur QuelleStand 2026-09-29Claude Security als öffentliche Beta für Enterprise-Kunden seit 30.04.2026, Export der Funde als CSV oder MarkdownZur QuelleStand 2026-09-29Übergabe an Finanzchef Ken MacAskill als Interimschef im April 2026Zur QuelleStand 2026-09-29Cyberresilienz-Verordnung (EU) 2024/2847: Meldepflichten ab 11.09.2026, übrige Pflichten ab 11.12.2027Zur QuelleStand 2026-09-29Dependabot-Warnungen auf Grundlage der GitHub Advisory DatabaseZur QuelleStand 2026-09-29Vorfall bei Dienstleister Klue im Juni 2026, Untersuchung abgeschlossen am 08.07.2026Zur QuelleStand 2026-09-29Snyk nicht auf der Teilnehmerliste des EU-US-DatenschutzrahmensZur Quelle

Für wen es taugt

Solopreneur

bedingt geeignet

Der kostenlose Tarif prüft fünf Projekte und erlaubt 100 Code-Prüfungen im Monat. Er läuft ausschließlich in der US-Region, eine Anmeldung über das eigene Firmenkonto gibt es erst im Enterprise-Tarif.

KMU

bedingt geeignet

Der Team-Tarif ab 25 US-Dollar im Monat ist auf höchstens zehn Entwickler ausgelegt und läuft ebenfalls nur in der US-Region. Wer größer ist oder Daten in der EU halten will, landet im Enterprise-Tarif mit Credit-Abrechnung, dessen Einstieg über den Vertrieb verhandelt wird.

Konzern

geeignet

Im Enterprise-Tarif gibt es die Region Frankfurt, Anmeldung über SAML oder OpenID Connect, ein Änderungsprotokoll über die Schnittstelle und SOC-2-Berichte über das Account-Team. Offen bleibt eine vertragliche Löschfrist nach Vertragsende, die vor der Unterschrift schriftlich zu vereinbaren ist.

Kaufen, wechseln oder bauen

Standardprodukt

GitHub Code Security und Secret Protection

Wer den Code ohnehin auf GitHub hält, bekommt die Abhängigkeitswarnungen von Dependabot ohne Aufpreis und kann Code- und Geheimnisprüfung seit April 2025 einzeln zubuchen, für 30 und 19 US-Dollar je aktivem Committer im Monat. Das spart einen zweiten Vertrag und eine zweite Oberfläche. Snyk prüft dagegen über GitHub, GitLab, Bitbucket und Azure Repos hinweg, was bei gemischten Code-Ablagen nach Zukäufen den Ausschlag gibt.

KI-nativ

Claude Security von Anthropic, daneben Aikido

Anthropic hat Claude Code Security am 20.02.2026 als begrenzte Vorschau vorgestellt und am 30.04.2026 unter dem Namen Claude Security als öffentliche Beta für Enterprise-Kunden freigegeben. Das Modell liest den Code, verfolgt Datenflüsse über Komponenten hinweg und schlägt Korrekturen vor, die ein Entwickler freigibt; Funde lassen sich als CSV oder Markdown ausleiten. Preise sind nicht veröffentlicht. Eine Prüfung von Open-Source-Abhängigkeiten und Lizenzen beschreibt Anthropic in keiner Veröffentlichung (Stand 29.09.2026). Aikido bündelt ähnliche Prüfungen mit KI-Vorsortierung zu Pauschalpreisen, bezahlte Tarife ab 300 US-Dollar im Monat einschließlich zehn Nutzern, daneben ein kostenloser Einstieg für zwei Nutzer, und hat im Januar 2026 eine Finanzierungsrunde über 60 Mio. US-Dollar abgeschlossen.

Eigenbau

Quelloffene Prüfer in der eigenen Build-Kette

Die Bausteine sind frei verfügbar: OSV-Scanner für Abhängigkeiten gegen die offene OSV-Datenbank, Semgrep Community Edition für Code, Trivy für Container und Infrastruktur, Gitleaks für Geheimnisse. In GitHub oder GitLab laufen sie als Schritt jeder Änderungsanfrage, mit Claude Code lassen sich eigene Regeln und Korrekturvorschläge schreiben, über LiteLLM und Langfuse eine KI-Vorsortierung der Funde steuern und protokollieren, Zugangsdaten liegen in Infisical. Schwierig wird es an zwei Stellen. Jemand muss Fehlalarme sortieren, Regeln pflegen und Ausnahmen begründen, jede Woche. Und für eine Prüfung fehlen Berichte, Lizenzübersicht und eine Stelle, die für die Aktualität der Schwachstellendaten geradesteht.

Unser Rat

  • Solopreneur: Zuerst die Bordmittel der Code-Ablage nutzen, etwa Dependabot. Den kostenlosen Tarif von Snyk nur mit Blick auf die US-Region.
  • KMU: Bis zehn Entwickler reicht Team, wenn die US-Region tragbar ist. Darüber GitHub Code Security und Aikido mit der Credit-Rechnung von Snyk vergleichen.
  • Konzern: Kaufen, wenn mehrere Code-Ablagen zu prüfen sind. Löschfrist nach Vertragsende, Region Frankfurt und den Umgang mit verfallenden Credits vor der Unterschrift schriftlich klären.

Wer dahinter steht

Tragfähigkeit: Etabliert

Seit 2015 am Markt, Muttergesellschaft ist die Snyk Limited in London die US-Gesellschaft sitzt in Boston. Nach dem letzten veröffentlichten Konzernabschluss wuchs der Umsatz 2024 um 26 Prozent auf 278,4 Mio. US-Dollar, der operative Verlust lag bei 188,4 Mio. US-Dollar, Barmittel und Anlagen bei 412,4 Mio. US-Dollar. Der Abschluss für 2025 ist am 28.09.2026 beim britischen Register eingereicht und noch nicht einsehbar. 2026 wechselte die Führung: Der langjährige Vorstandschef übergab im April an einen Interimschef und schied im Mai aus dem Board aus, der Mitgründer ist seit März wieder Direktor.

  • Registereintrag: Snyk Limited, Companies House Nr. 09677925, gegründet am 09.07.2015, Sitz LondonStand 2026-09-29Registereintrag Snyk Limited, gegründet 09.07.2015Zur Quelle · Stand 2026-09-29
  • Letzte veröffentlichte Jahreszahlen: Geschäftsjahr 2024: Umsatz 278,4 Mio. US-Dollar (plus 26 Prozent), operativer Verlust 188,4 Mio. US-Dollar, Jahresverlust 166,5 Mio. US-Dollar, Barmittel und Anlagen 412,4 Mio. US-Dollar, 4.478 Kunden, 1.162 Beschäftigte, geprüft durch PricewaterhouseCoopersStand 2026-09-29Konzernabschluss 2024 und Einreichung des Abschlusses 2025 am 28.09.2026Zur Quelle · Stand 2026-09-29
  • Führungswechsel: Früherer Vorstandschef Peter McKay am 15.05.2026 aus dem Board ausgeschieden, nachdem er im April die Führung an Finanzchef Ken MacAskill als Interimschef übergeben hatte; Mitgründer Guy Podjarny seit 27.03.2026 wieder DirektorStand 2026-09-29Ausscheiden von Peter McKay am 15.05.2026, Guy Podjarny wieder Direktor seit 27.03.2026Zur Quelle · Stand 2026-09-29
  • Stellenabbau: Abbau von rund 90 Stellen, gemeldet am 24.06.2026, laut Bericht die vierte Runde seit 2022Stand 2026-09-29Abbau von rund 90 Stellen, gemeldet am 24.06.2026Zur Quelle · Stand 2026-09-29
  • Dokumentierte Schwachstelle: CVE-2025-6624, Zugangsdaten in lokalen Fehlerprotokollen der Snyk-Kommandozeile vor Version 1.1297.3, veröffentlicht am 26.06.2025, bewertet mit 2,4 (niedrig) nach CVSS 4.0 und 7,2 (hoch) nach CVSS 3.1Stand 2026-09-29CVE-2025-6624, Snyk-Kommandozeile vor Version 1.1297.3, CVSS 4.0 Wert 2,4 und CVSS 3.1 Wert 7,2Zur Quelle · Stand 2026-09-29
  • Vorfall bei einem Dienstleister: Vorfall bei Dienstleister Klue im Juni 2026: Unbefugte sahen Kontakt-, Vertrags- und Support-Daten aus Snyks Kundenverwaltung, die Plattform war laut Snyk nicht betroffen; Untersuchung am 08.07.2026 abgeschlossenStand 2026-09-29Vorfall bei Dienstleister Klue im Juni 2026, Untersuchung abgeschlossen am 08.07.2026Zur Quelle · Stand 2026-09-29

Ausstiegskosten: Mittel

Die Funde selbst lassen sich mit jedem anderen Prüfwerkzeug neu erzeugen, dafür reicht ein erneuter Lauf über dieselben Repositories. Nach dem Wechsel fehlt, was im Betrieb gewachsen ist: begründete Ausnahmen für akzeptierte Risiken, Lizenzregeln, Prüfschwellen in der Build-Kette, Verknüpfungen zu Jira und die Historie, mit der sich gegenüber Prüfern belegen lässt, seit wann ein Fund bekannt war. Dazu kommt der Vertrag: Im Enterprise-Tarif werden Credits im Voraus gekauft und verfallen ungenutzt mit dem Ende der Laufzeit.

Regulatorik und Daten

Wie die Ampel zu lesen istWie die Ampel zu lesen istDie Ampel bewertet den Belegstand je Regulatorik-Punkt, nicht die Qualität des Werkzeugs. Grundlage ist ausschließlich der im Profil hinterlegte wert samt notiz und quelle in toolboxDetail.json, Stand 30.07.2026. Wo eine Angabe fehlt, bewertet die Ampel das Fehlen, nicht eine Vermutung. Ein sauber begründetes „unklar" an einem für das Werkzeug nachrangigen Punkt ist gelb. Ein fehlender Beleg an einem Punkt, der über die Einsetzbarkeit entscheidet, ist rot.belegt, ohne Auflagebelegt, an eine Auflage gebundenbelegt, aber ungünstigan einem kritischen Punkt offen
AuftragsverarbeitungMaßstab für diesen Punkt: Auftragsverarbeitungbelegt, ohne Auflage: Auftragsverarbeitungsvertrag öffentlich abrufbar und ohne weitere Bedingung Bestandteil des Vertrags; oder er entfällt nachvollziehbar begründet, weil kein Anbieter Kundendaten verarbeitet.belegt, an eine Auflage gebunden: Vertrag existiert, ist aber an einen Tarif gebunden, nur nach Anfrage einsehbar oder allein in den Nutzungsbedingungen geregelt statt als eigenes Dokument.belegt, aber ungünstig: Kein Auftragsverarbeitungsvertrag im üblichen Sinn: entweder weil der Anbieter für das Kerngeschäft eigenständig Verantwortlicher ist und stattdessen eine andere Konstruktion gilt, oder weil öffentlich offen bleibt, ob überhaupt einer angeboten wird.an einem kritischen Punkt offen: Weder ein Vertrag noch ein dokumentierter Weg zu einem Vertrag; der Einkauf hätte nichts, worauf er sich stützen kann.belegt, ohne Auflageöffentlich abrufbar, Fassung 27.01.2026, Bestandteil der Nutzungsbedingungen und des RahmenvertragsStand 2026-09-29Auftragsverarbeitung Fassung 27.01.2026: Standardvertragsklauseln Modul 2, irische Aufsichtsbehörde, 30 Tage Frist für Unterauftragnehmer, einseitige Änderung mit sieben Tagen VorankündigungZur QuelleDie Vereinbarung gilt ohne gesonderte Unterschrift, Aufsichtsbehörde für die Standardvertragsklauseln ist die irische. Snyk darf sie bei Gesetzesänderungen, Umstrukturierungen oder neuen Funktionen einseitig ändern, mit sieben Tagen Vorankündigung; wer danach weiter nutzt, stimmt zu.Stand 2026-09-29
SpeicherortMaßstab für diesen Punkt: Speicherortbelegt, ohne Auflage: EU-Speicherort ohne Zusatzkosten und ohne Tarifbindung, oder der Ort ist vollständig selbst bestimmbar, weil das Werkzeug im eigenen Betrieb läuft.belegt, an eine Auflage gebunden: EU-Speicherort möglich, aber an einen Tarif, einen gesondert zu aktivierenden Zusatz oder einen Umzug in eine getrennte Umgebung gebunden; oder die EU-Region ist nicht die Voreinstellung.belegt, aber ungünstig: Kein EU-Speicherort, der Ort ist aber eindeutig benannt, sodass die Folgen bewertbar sind.an einem kritischen Punkt offen: Der Speicherort ist öffentlich nicht benannt oder vom Kunden nicht steuerbar, sodass sich die Verarbeitung nicht verorten lässt.belegt, an eine Auflage gebundenRegion Frankfurt (SNYK-EU-01) nur im Enterprise-Tarif; Voreinstellung und einzige Region für Free und Team ist die USA; Anmeldedaten, Support und Produktanalyse liegen globalStand 2026-09-29Regionen und Ausnahmen der Datenhaltung, Region Frankfurt nur im Enterprise-TarifZur QuelleIn der gewählten Region bleiben Schwachstellendaten, Quellcode, Änderungsprotokolle und Integrationsdaten. Ausgenommen sind laut Dokumentation Abrechnung, Kundenbeziehung, Betriebsprotokolle, Produktanalyse, Support-Tickets und die Anmeldedaten der Nutzer.Stand 2026-09-29
SubunternehmerMaßstab für diesen Punkt: Subunternehmerbelegt, ohne Auflage: Vollständige öffentliche Liste der Unterauftragnehmer mit Zweck und Land; oder es gibt keine, weil das Werkzeug im eigenen Betrieb läuft.belegt, an eine Auflage gebunden: Liste existiert und ist benannt, aber nur nach Anfrage oder nach Zugang zu einem Vertrauensportal einsehbar, oder sie nennt Zweck und Land nicht vollständig.belegt, aber ungünstig: Keine geführte Liste; namentlich stehen nur einzelne Dienste in der Datenschutzerklärung, überwiegend solche der eigenen Website.an einem kritischen Punkt offen: Weder eine Liste noch eine Nennung der Verarbeiter des Produkts, und kein dokumentierter Weg, sie zu erfahren.belegt, ohne Auflageöffentliche Liste mit Zweck und Ort je Unterauftragnehmer, zuletzt geändert am 03.02.2026Stand 2026-09-29Unterauftragnehmer mit Zweck und Ort, Stand 03.02.2026, darunter OpenAI, Google Vertex und AWS BedrockZur QuelleFür die KI-Funktionen stehen OpenAI und Google Vertex mit Ort USA sowie AWS Bedrock mit Ort nach Kundenwahl auf der Liste. Neue Unterauftragnehmer werden 30 Tage vorher angekündigt, ein begründeter Widerspruch ist binnen dieser Frist möglich.Stand 2026-09-29
DrittlandübermittlungMaßstab für diesen Punkt: Drittlandübermittlungbelegt, ohne Auflage: Keine Übermittlung in ein Drittland, oder die Übermittlung findet statt und die Grundlage ist benannt und im Vertrag verankert, etwa Standardvertragsklauseln, Angemessenheitsbeschluss oder EU-US-Datenschutzrahmen.belegt, an eine Auflage gebunden: Übermittlung findet statt, eine Grundlage ist genannt, aber ohne Zuordnung, welcher Empfänger auf welcher Grundlage arbeitet.belegt, aber ungünstig: Übermittlung findet statt und die eigenen Unterlagen widersprechen sich, oder die genannte Grundlage bezieht sich erkennbar nur auf einen Randbereich wie die Marketing-Website.an einem kritischen Punkt offen: Übermittlung findet erkennbar statt und eine Grundlage wird nirgends genannt.belegt, an eine Auflage gebundenÜbermittlung weltweit erlaubt, gestützt auf Standardvertragsklauseln Modul 2, britischen Zusatz und Schweizer KlauselnStand 2026-09-29Auftragsverarbeitung Fassung 27.01.2026: Standardvertragsklauseln Modul 2, irische Aufsichtsbehörde, 30 Tage Frist für Unterauftragnehmer, einseitige Änderung mit sieben Tagen VorankündigungZur QuelleDie Klauseln regeln die Übermittlung vom Kunden an Snyk. Für die Weitergabe an Unterauftragnehmer sagt die Vereinbarung nur zu, die nötigen Maßnahmen zu ergreifen, ohne je Empfänger eine Grundlage zu nennen. Auf der Teilnehmerliste des EU-US-Datenschutzrahmens steht Snyk nicht (geprüft 29.09.2026).Stand 2026-09-29
Training mit KundendatenMaßstab für diesen Punkt: Training mit Kundendatenbelegt, ohne Auflage: Vertraglich oder in der Datenschutzerklärung ausdrücklich ausgeschlossen, mit Erstreckung auf die eingesetzten Modellanbieter; oder es gibt keine Datenübertragung an einen Anbieter.belegt, an eine Auflage gebunden: Ausschluss ab einem bestimmten Tarif, oder die Zusage steht nur auf einer Dokumentationsseite statt im Vertrag, oder die Frage stellt sich für das Werkzeug sachlich kaum und der Anbieter schweigt dazu.belegt, aber ungünstig: Nutzung ist die Voreinstellung und nur ein Widerspruch beendet sie; oder der Anbieter trainiert eigene Modelle auf bereinigten Kundendaten.an einem kritischen Punkt offen: Keine Aussage, obwohl das Werkzeug KI-Funktionen auf Kundeninhalten betreibt.belegt, ohne Auflagevertraglich ausgeschlossen für Eingaben an KI-Modelle, mit Erstreckung auf verbundene Unternehmen und UnterauftragnehmerStand 2026-09-29Nutzungsbedingungen vom 18.09.2026: kein Training auf Eingaben, Löschung durch den Kunden, Meldung von Sicherheitsvorfällen binnen 72 StundenZur QuelleDie Nutzungsbedingungen vom 18.09.2026 schließen aus, Eingaben zum Training oder zur Verbesserung von KI-Modellen zu verwenden, ausgenommen Anpassungen, die nur für den jeweiligen Kunden laufen. Nutzungsdaten ohne Eingaben darf Snyk zur Verbesserung der Dienste auswerten. Laut Dokumentation lernt das Korrekturmodell für Snyk Code nur aus öffentlichen Repositories mit freizügiger Lizenz.Stand 2026-09-29
Aufbewahrung und LöschungMaßstab für diesen Punkt: Aufbewahrung und Löschungbelegt, ohne Auflage: Löschfristen nach Vertragsende beziffert und die Löschung oder Rückgabe zugesagt; oder die Fristen bestimmt der Betreiber selbst, weil das Werkzeug im eigenen Betrieb läuft.belegt, an eine Auflage gebunden: Löschung ist zugesagt, die Fristen sind aber nur teilweise beziffert, oder Sicherungskopien sind ausdrücklich ausgenommen.belegt, aber ungünstig: Nur der Grundsatz der Erforderlichkeit ohne jede Frist nach Vertragsende, oder Fristen sind allein für Randbereiche wie Website-Protokolle genannt.an einem kritischen Punkt offen: Keine Aussage zu Aufbewahrung und Löschung.belegt, aber ungünstigkeine Löschfrist nach Vertragsende; der Kunde soll Organisation und Projekte selbst löschen oder den Support darum bitten; Quellcode von Snyk Code je nach Region rund 24 bis 48 Stunden zwischengespeichert, nach den Speicherregeln des Cloud-AnbietersStand 2026-09-29Umgang mit Kundendaten je Produkt, Zwischenspeicher für Quellcode, kein Training auf KundencodeZur QuelleDie Auftragsverarbeitung verweist für die Löschung auf den Vertrag, und Nutzungsbedingungen wie Rahmenvertrag legen die Löschung in die Hand des Kunden, ohne Frist für die Löschung auf Anbieterseite und ohne Aussage zu Sicherungskopien. Fundorte und Metadaten zu Schwachstellen bewahrt Snyk laut Dokumentation ohne genannte Frist auf.Stand 2026-09-29
ZertifikateMaßstab für diesen Punkt: Zertifikatebelegt, ohne Auflage: Mehrere anerkannte Nachweise, benannt mit Norm, Fassung und Geltungsbereich, und bezogen auf den Anbieter selbst.belegt, an eine Auflage gebunden: Ein anerkannter Nachweis für den Anbieter belegt, der Bericht aber nur auf Anfrage, oder der Nachweis hängt an einem Tarif, oder der Geltungsbereich bleibt teilweise offen.belegt, aber ungünstig: Nur pauschale Nennung ohne Norm-Fassung und Geltungsbereich, oder bloße Selbstauskunft, oder die Nachweise gehören dem Infrastrukturanbieter statt dem Anbieter, oder der Prüfzeitraum ist erkennbar veraltet, oder die eigenen Angaben widersprechen sich.an einem kritischen Punkt offen: Kein Nachweis genannt und keine Sicherheits- oder Vertrauensseite vorhanden.belegt, an eine Auflage gebundenISO 27001:2022 und ISO 27017:2015 für alle Dienste außer Snyk API & Web, SOC 2 Typ II, jährlich extern geprüft; Zertifikat und Bericht über das Trust Center nach FreischaltungStand 2026-09-29ISO 27001:2022 und ISO 27017:2015 für alle Dienste außer Snyk API & Web, SOC 2 Typ II, Sicherheitszusatz vom 28.01.2026Zur QuelleFassung und Geltungsbereich stehen im Sicherheitszusatz vom 28.01.2026 und im Trust Center. Zertifikat und SOC-2-Bericht gibt Snyk erst nach Anfrage im Trust Center oder über das Account-Team heraus, eine Zertifikatsnummer steht öffentlich nirgends. Im Rahmenvertrag sagt Snyk zu, beide Nachweise für die Vertragslaufzeit zu halten.Stand 2026-09-29
EU-KI-Verordnung, Artikel 50Maßstab für diesen Punkt: EU-KI-Verordnung, Artikel 50belegt, ohne Auflage: Der Anbieter macht eine belegte Aussage, die die eigene Pflicht trägt, etwa Modelldokumentation und Zertifizierung nach ISO/IEC 42001; oder das Werkzeug enthält nachvollziehbar begründet kein KI-System im Sinne der Verordnung.belegt, an eine Auflage gebunden: Der Anbieter äußert sich zur Verordnung oder ordnet die eigene Funktion ein, eine benannte Zusage zu den Transparenzpflichten aus Artikel 50 fehlt aber; oder das Werkzeug enthält kein KI-System, das gegenüber Menschen auftritt, und der Anbieter schweigt.belegt, aber ungünstig: Das Produkt enthält KI-Funktionen, der Anbieter schweigt dazu oder trägt ein Selbstetikett ohne Nachweis; die Kennzeichnung ist vom Betreiber aber selbst setzbar.an einem kritischen Punkt offen: KI spricht im Produkt unmittelbar mit Endkunden und der Anbieter sagt zu Artikel 50 nichts; die Kennzeichnung lässt sich ohne Zusage des Anbieters nicht sicher setzen.belegt, an eine Auflage gebundenKI-Verordnung nicht genannt; die Nutzungsbedingungen ordnen die KI-Funktionen als Entscheidungshilfe mit menschlicher Prüfung ein und sagen Modelldokumentation auf Anfrage zuStand 2026-09-29Nutzungsbedingungen vom 18.09.2026: kein Training auf Eingaben, Löschung durch den Kunden, Meldung von Sicherheitsvorfällen binnen 72 StundenZur QuelleAbschnitt 5.4 der Nutzungsbedingungen vom 18.09.2026 beschreibt ein KI-Compliance-Programm mit Transparenz, Risikomanagement und menschlicher Aufsicht, ohne die Verordnung oder Artikel 50 zu nennen. Die Dokumentation führt je KI-Funktion Zweck, Modell und verarbeitete Daten auf. Die Funktionen richten sich an Entwickler im eigenen Haus, eine Kennzeichnung gegenüber Endkunden stellt sich damit kaum.Stand 2026-09-29
ProtokollierungMaßstab für diesen Punkt: Protokollierungbelegt, ohne Auflage: Nachvollziehbares Protokoll über Zugriffe und Änderungen in allen Tarifen enthalten, mit benannter Frist und Ausleitung in eigene Systeme; oder die Nachvollziehbarkeit liegt vollständig in eigener Hand, weil das Werkzeug im eigenen Betrieb läuft.belegt, an eine Auflage gebunden: Protokoll vorhanden, aber an einen höheren Tarif oder einen kostenpflichtigen Zusatz gebunden, oder die Ausleitung fehlt in den unteren Stufen; Reichweite und Frist sind benannt.belegt, aber ungünstig: Protokolle sind nur anbieterseitig beschrieben, oder Reichweite und Frist bleiben offen, sodass sich Nachweispflichten nicht planen lassen.an einem kritischen Punkt offen: Öffentlich nicht belegt, ob der Kunde überhaupt ein auswertbares Protokoll erhält.belegt, an eine Auflage gebundenÄnderungsprotokoll nur im Enterprise-Tarif, abrufbar über die Schnittstelle für die letzten 90 Tage; An- und Abmeldungen sind nicht enthaltenStand 2026-09-29Änderungsprotokoll nur im Enterprise-Tarif, 90 Tage, ohne An- und AbmeldungenZur QuelleErfasst werden Änderungen an Gruppen, Organisationen und Einstellungen, Einladungen und Rollenwechsel, Lizenzregeln und Dienstkonten. Für die Auswertung in eigenen Systemen gibt es fertige Anbindungen von Google Security Operations und Panther, die das Protokoll über die Schnittstelle abholen.Stand 2026-09-29

Was es wirklich kostet

Einstieg

Free kostet nichts, Team beginnt bei 25 US-Dollar im Monat für bis zu zehn Entwickler. Im Enterprise-Tarif kauft man Credits im Voraus, ein Credit entspricht einem US-Dollar: Code- und Abhängigkeitsprüfung kosten je einen Credit je aktivem Mitwirkenden und Tag, zusammen also rund 730 US-Dollar je Person und Jahr zum Listensatz.Stand 2026-09-29Tarife Free und Team, Team bis zehn Entwickler ab 25 US-Dollar, Credit-Preisliste im Enterprise-Tarif, ein Credit gleich ein US-DollarZur Quelle

Stand 2026-09-29

Was teuer wird

Als aktiv zählt jede Kennung, die in den letzten 90 Tagen in ein überwachtes privates Repository eingecheckt hat, auch Bots, Dienstkonten und Einträge unter privater E-Mail-Adresse, und sie wird an jedem Kalendertag berechnet. Container, Infrastruktur, Geheimnisse und die Evo-Funktionen kommen je mit eigenem Satz dazu, ein KI-Penetrationstest kostet 4.000 Credits. Nicht verbrauchte Credits verfallen mit dem Vertragsende, Mehrverbrauch wird nachträglich in Rechnung gestellt.

Was es verdrängt

  • Tabellen mit eingesetzten Bibliotheken und ihren Versionen
  • Händisches Nachlesen von Sicherheitsmeldungen zu Abhängigkeiten
  • Einzelne Prüfskripte je Repository ohne gemeinsamen Bericht
  • Lizenzprüfung von Open-Source-Komponenten kurz vor dem Verkauf

Schnittstellen

  • Anbindung an GitHub, GitLab, Bitbucket und Azure Repos
  • Erweiterungen für VS Code, JetBrains und weitere Entwicklungsumgebungen
  • Kommandozeile für Build-Ketten
  • Anmeldung über SAML und OpenID Connect (Enterprise)
  • Änderungsprotokoll über die Schnittstelle (Enterprise)
  • Jira-Anbindung ab Team

Passende Methoden

  • Regulatorik-Dichte-TestDie Cyberresilienz-Verordnung verlangt den Umgang mit bekannten Schwachstellen von allen Herstellern gleichermaßen, und der Test ordnet ein, dass eine gekaufte Prüfung diese Pflicht erfüllt, aber keinen Vorsprung schafft.
  • DORA-Delivery-DiagnoseEine Prüfung im Build verlängert die Durchlaufzeit jeder Änderung, und die Diagnose zeigt, ob das die Stabilität tatsächlich hebt oder nur Wartezeit erzeugt.
  • DORA AI Capabilities Model (sieben KI-Fähigkeiten)Wer Code in großem Umfang von KI schreiben lässt, braucht eine automatische Prüfung als Leitplanke, und das Modell fragt, ob diese Leitplanke zur eigenen Plattform gehört oder fehlt.

Alternativen

Quellen

  1. 1.Tarife Free und Team, Team bis zehn Entwickler ab 25 US-Dollar, Credit-Preisliste im Enterprise-Tarif, ein Credit gleich ein US-Dollar (öffnet in neuem Tab)snyk.io/plans · Stand 2026-09-29
  2. 2.Abrechnung je aktivem Mitwirkenden und Kalendertag, 90-Tage-Fenster, Verfall ungenutzter Credits, Nachberechnung von Mehrverbrauch, Stand 04.08.2026 (öffnet in neuem Tab)snyk.io/policies/credit-based-billing · Stand 2026-09-29
  3. 3.Auftragsverarbeitung Fassung 27.01.2026: Standardvertragsklauseln Modul 2, irische Aufsichtsbehörde, 30 Tage Frist für Unterauftragnehmer, einseitige Änderung mit sieben Tagen Vorankündigung (öffnet in neuem Tab)snyk.io/policies/dpa · Stand 2026-09-29
  4. 4.Nutzungsbedingungen vom 18.09.2026: kein Training auf Eingaben, Löschung durch den Kunden, Meldung von Sicherheitsvorfällen binnen 72 Stunden (öffnet in neuem Tab)snyk.io/policies/terms-of-service · Stand 2026-09-29
  5. 5.Unterauftragnehmer mit Zweck und Ort, Stand 03.02.2026, darunter OpenAI, Google Vertex und AWS Bedrock (öffnet in neuem Tab)snyk.io/policies/subprocessors · Stand 2026-09-29
  6. 6.Regionen und Ausnahmen der Datenhaltung, Region Frankfurt nur im Enterprise-Tarif (öffnet in neuem Tab)docs.snyk.io/…/regional-hosting-and-data-residency · Stand 2026-09-29
  7. 7.Umgang mit Kundendaten je Produkt, Zwischenspeicher für Quellcode, kein Training auf Kundencode (öffnet in neuem Tab)docs.snyk.io/snyk-data-and-governance/how-snyk-handles-your-data · Stand 2026-09-29
  8. 8.Änderungsprotokoll nur im Enterprise-Tarif, 90 Tage, ohne An- und Abmeldungen (öffnet in neuem Tab)docs.snyk.io/… · Stand 2026-09-29
  9. 9.Anmeldung über das eigene Firmenkonto nur im Enterprise-Tarif (öffnet in neuem Tab)docs.snyk.io/…/single-sign-on-sso-for-authentication-to-snyk · Stand 2026-09-29
  10. 10.ISO 27001:2022 und ISO 27017:2015 für alle Dienste außer Snyk API & Web, SOC 2 Typ II, Sicherheitszusatz vom 28.01.2026 (öffnet in neuem Tab)snyk.io/policies/snyk-security-addendum · Stand 2026-09-29
  11. 11.Registereintrag Snyk Limited, gegründet 09.07.2015 (öffnet in neuem Tab)find-and-update.company-information.service.gov.uk/…/09677925 · Stand 2026-09-29
  12. 12.Konzernabschluss 2024 und Einreichung des Abschlusses 2025 am 28.09.2026 (öffnet in neuem Tab)find-and-update.company-information.service.gov.uk/… · Stand 2026-09-29
  13. 13.Ausscheiden von Peter McKay am 15.05.2026, Guy Podjarny wieder Direktor seit 27.03.2026 (öffnet in neuem Tab)find-and-update.company-information.service.gov.uk/…/officers · Stand 2026-09-29
  14. 14.Abbau von rund 90 Stellen, gemeldet am 24.06.2026 (öffnet in neuem Tab)en.globes.co.il/… · Stand 2026-09-29
  15. 15.CVE-2025-6624, Snyk-Kommandozeile vor Version 1.1297.3, CVSS 4.0 Wert 2,4 und CVSS 3.1 Wert 7,2 (öffnet in neuem Tab)cve.org/CVERecord?id=CVE-2025-6624 · Stand 2026-09-29
  16. 16.GitHub Secret Protection für 19 und Code Security für 30 US-Dollar je aktivem Committer und Monat, seit April 2025 (öffnet in neuem Tab)github.blog/… · Stand 2026-09-29
  17. 17.Claude Code Security als begrenzte Vorschau vorgestellt am 20.02.2026 (öffnet in neuem Tab)anthropic.com/news/claude-code-security · Stand 2026-09-29
  18. 18.Aikido-Tarife mit Pauschalpreisen (öffnet in neuem Tab)aikido.dev/pricing · Stand 2026-09-29
  19. 19.Finanzierungsrunde von Aikido über 60 Mio. US-Dollar am 14.01.2026 (öffnet in neuem Tab)aikido.dev/blog/aikido-funding-series-b · Stand 2026-09-29
  20. 20.Claude Security als öffentliche Beta für Enterprise-Kunden seit 30.04.2026, Export der Funde als CSV oder Markdown (öffnet in neuem Tab)claude.com/blog/claude-security-public-beta · Stand 2026-09-29
  21. 21.Übergabe an Finanzchef Ken MacAskill als Interimschef im April 2026 (öffnet in neuem Tab)bostonglobe.com/…/rapid7-layoffs-snyk-cybersecurity-jobs · Stand 2026-09-29
  22. 22.Cyberresilienz-Verordnung (EU) 2024/2847: Meldepflichten ab 11.09.2026, übrige Pflichten ab 11.12.2027 (öffnet in neuem Tab)eur-lex.europa.eu/eli/reg/2024/2847/oj · Stand 2026-09-29
  23. 23.Dependabot-Warnungen auf Grundlage der GitHub Advisory Database (öffnet in neuem Tab)docs.github.com/…/about-dependabot-alerts · Stand 2026-09-29
  24. 24.Vorfall bei Dienstleister Klue im Juni 2026, Untersuchung abgeschlossen am 08.07.2026 (öffnet in neuem Tab)trust.snyk.io · Stand 2026-09-29
  25. 25.Snyk nicht auf der Teilnehmerliste des EU-US-Datenschutzrahmens (öffnet in neuem Tab)dataprivacyframework.gov/list · Stand 2026-09-29

Zuletzt geprüft: 2026-09-29 von Dr. Oliver Gausmann, Convios GmbH

Angaben veraltet? Schreiben Sie uns.

Vom Werkzeug zur Entscheidung

Welches Angebot zu diesem Werkzeug passt

Ein Werkzeugprofil beantwortet, was das Werkzeug kann und was es regulatorisch bedeutet. Ob es in Ihrem Haus Vorrang bekommt, entscheidet die Geschäftsführung an einem Arbeitstag: Der KI-Entscheidungsworkshop ordnet Ihre Vorhaben nach Geschäftswert, Risiko, Datenlage und Verantwortung.