# Snyk

> Prüft eigenen Quellcode, eingebundene Open-Source-Bibliotheken, Container-Images und Infrastruktur-Konfigurationen auf bekannte Schwachstellen und Lizenzrisiken, direkt in Entwicklungsumgebung, Repository und Build. Zu jedem Fund schlägt es eine Korrektur vor, bei Abhängigkeiten meist als fertige Änderungsanfrage.

- Anbieter: Snyk Limited, London
- Kanonische URL: https://www.convios.com/de/werkzeugkasten/snyk
- Sprachfassung: https://www.convios.com/en/toolbox/snyk
- Bereich: Governance & Sicherheit · Cluster: Schwachstellen im eigenen Code
- Rolle: Fertigprodukt · Herkunft: Etabliert, KI nachgerüstet
- Stand: 2026-09-29 · Geprüft: 2026-09-29 · Autor: Dr. Oliver Gausmann, Convios GmbH
- Werkzeugkasten: https://www.convios.com/de/werkzeugkasten — Markdown: https://www.convios.com/de/werkzeugkasten.md

## Urteil

Verhindert Rückstand: Wer Software ausliefert, muss belegen können, welche Bibliotheken darin stecken und welche bekannten Schwachstellen offen sind. Danach fragen Sicherheitsfragebögen großer Kunden, jede technische Due Diligence und die Cyberresilienz-Verordnung der EU, deren Meldepflichten für aktiv ausgenutzte Schwachstellen seit dem 11.09.2026 gelten und deren übrige Pflichten für Produkte mit digitalen Elementen ab dem 11.12.2027 greifen. Mit KI-geschriebenem Code wächst die Menge an Änderungen, die jemand prüfen muss, schneller als jedes Team. Eine automatische Prüfung im Build hält damit den Anschluss, und jeder Wettbewerber kann sie ebenso kaufen.

## Eignung nach Unternehmensgröße

- Solopreneur: bedingt geeignet — Der kostenlose Tarif prüft fünf Projekte und erlaubt 100 Code-Prüfungen im Monat. Er läuft ausschließlich in der US-Region, eine Anmeldung über das eigene Firmenkonto gibt es erst im Enterprise-Tarif.
- KMU: bedingt geeignet — Der Team-Tarif ab 25 US-Dollar im Monat ist auf höchstens zehn Entwickler ausgelegt und läuft ebenfalls nur in der US-Region. Wer größer ist oder Daten in der EU halten will, landet im Enterprise-Tarif mit Credit-Abrechnung, dessen Einstieg über den Vertrieb verhandelt wird.
- Konzern: geeignet — Im Enterprise-Tarif gibt es die Region Frankfurt, Anmeldung über SAML oder OpenID Connect, ein Änderungsprotokoll über die Schnittstelle und SOC-2-Berichte über das Account-Team. Offen bleibt eine vertragliche Löschfrist nach Vertragsende, die vor der Unterschrift schriftlich zu vereinbaren ist.

## Tragfähigkeit des Anbieters

Etabliert: Seit 2015 am Markt, Muttergesellschaft ist die Snyk Limited in London die US-Gesellschaft sitzt in Boston. Nach dem letzten veröffentlichten Konzernabschluss wuchs der Umsatz 2024 um 26 Prozent auf 278,4 Mio. US-Dollar, der operative Verlust lag bei 188,4 Mio. US-Dollar, Barmittel und Anlagen bei 412,4 Mio. US-Dollar. Der Abschluss für 2025 ist am 28.09.2026 beim britischen Register eingereicht und noch nicht einsehbar. 2026 wechselte die Führung: Der langjährige Vorstandschef übergab im April an einen Interimschef und schied im Mai aus dem Board aus, der Mitgründer ist seit März wieder Direktor.

- Registereintrag: Snyk Limited, Companies House Nr. 09677925, gegründet am 09.07.2015, Sitz London (Quelle: https://find-and-update.company-information.service.gov.uk/company/09677925, Stand 2026-09-29)
- Letzte veröffentlichte Jahreszahlen: Geschäftsjahr 2024: Umsatz 278,4 Mio. US-Dollar (plus 26 Prozent), operativer Verlust 188,4 Mio. US-Dollar, Jahresverlust 166,5 Mio. US-Dollar, Barmittel und Anlagen 412,4 Mio. US-Dollar, 4.478 Kunden, 1.162 Beschäftigte, geprüft durch PricewaterhouseCoopers (Quelle: https://find-and-update.company-information.service.gov.uk/company/09677925/filing-history, Stand 2026-09-29)
- Führungswechsel: Früherer Vorstandschef Peter McKay am 15.05.2026 aus dem Board ausgeschieden, nachdem er im April die Führung an Finanzchef Ken MacAskill als Interimschef übergeben hatte; Mitgründer Guy Podjarny seit 27.03.2026 wieder Direktor (Quelle: https://find-and-update.company-information.service.gov.uk/company/09677925/officers, Stand 2026-09-29)
- Stellenabbau: Abbau von rund 90 Stellen, gemeldet am 24.06.2026, laut Bericht die vierte Runde seit 2022 (Quelle: https://en.globes.co.il/en/article-snyk-to-lay-off-90-employees-1001546903, Stand 2026-09-29)
- Dokumentierte Schwachstelle: CVE-2025-6624, Zugangsdaten in lokalen Fehlerprotokollen der Snyk-Kommandozeile vor Version 1.1297.3, veröffentlicht am 26.06.2025, bewertet mit 2,4 (niedrig) nach CVSS 4.0 und 7,2 (hoch) nach CVSS 3.1 (Quelle: https://www.cve.org/CVERecord?id=CVE-2025-6624, Stand 2026-09-29)
- Vorfall bei einem Dienstleister: Vorfall bei Dienstleister Klue im Juni 2026: Unbefugte sahen Kontakt-, Vertrags- und Support-Daten aus Snyks Kundenverwaltung, die Plattform war laut Snyk nicht betroffen; Untersuchung am 08.07.2026 abgeschlossen (Quelle: https://trust.snyk.io/, Stand 2026-09-29)

## Ausstiegskosten

Mittel: Die Funde selbst lassen sich mit jedem anderen Prüfwerkzeug neu erzeugen, dafür reicht ein erneuter Lauf über dieselben Repositories. Nach dem Wechsel fehlt, was im Betrieb gewachsen ist: begründete Ausnahmen für akzeptierte Risiken, Lizenzregeln, Prüfschwellen in der Build-Kette, Verknüpfungen zu Jira und die Historie, mit der sich gegenüber Prüfern belegen lässt, seit wann ein Fund bekannt war. Dazu kommt der Vertrag: Im Enterprise-Tarif werden Credits im Voraus gekauft und verfallen ungenutzt mit dem Ende der Laufzeit.

## Regulatorik und Daten

| Punkt | Befund | Belegstand | Stand |
|---|---|---|---|
| Auftragsverarbeitung | öffentlich abrufbar, Fassung 27.01.2026, Bestandteil der Nutzungsbedingungen und des Rahmenvertrags — Die Vereinbarung gilt ohne gesonderte Unterschrift, Aufsichtsbehörde für die Standardvertragsklauseln ist die irische. Snyk darf sie bei Gesetzesänderungen, Umstrukturierungen oder neuen Funktionen einseitig ändern, mit sieben Tagen Vorankündigung; wer danach weiter nutzt, stimmt zu. | belegt | 2026-09-29 |
| Speicherort | Region Frankfurt (SNYK-EU-01) nur im Enterprise-Tarif; Voreinstellung und einzige Region für Free und Team ist die USA; Anmeldedaten, Support und Produktanalyse liegen global — In der gewählten Region bleiben Schwachstellendaten, Quellcode, Änderungsprotokolle und Integrationsdaten. Ausgenommen sind laut Dokumentation Abrechnung, Kundenbeziehung, Betriebsprotokolle, Produktanalyse, Support-Tickets und die Anmeldedaten der Nutzer. | teilweise belegt | 2026-09-29 |
| Subunternehmer | öffentliche Liste mit Zweck und Ort je Unterauftragnehmer, zuletzt geändert am 03.02.2026 — Für die KI-Funktionen stehen OpenAI und Google Vertex mit Ort USA sowie AWS Bedrock mit Ort nach Kundenwahl auf der Liste. Neue Unterauftragnehmer werden 30 Tage vorher angekündigt, ein begründeter Widerspruch ist binnen dieser Frist möglich. | belegt | 2026-09-29 |
| Drittlandübermittlung | Übermittlung weltweit erlaubt, gestützt auf Standardvertragsklauseln Modul 2, britischen Zusatz und Schweizer Klauseln — Die Klauseln regeln die Übermittlung vom Kunden an Snyk. Für die Weitergabe an Unterauftragnehmer sagt die Vereinbarung nur zu, die nötigen Maßnahmen zu ergreifen, ohne je Empfänger eine Grundlage zu nennen. Auf der Teilnehmerliste des EU-US-Datenschutzrahmens steht Snyk nicht (geprüft 29.09.2026). | teilweise belegt | 2026-09-29 |
| Training mit Kundendaten | vertraglich ausgeschlossen für Eingaben an KI-Modelle, mit Erstreckung auf verbundene Unternehmen und Unterauftragnehmer — Die Nutzungsbedingungen vom 18.09.2026 schließen aus, Eingaben zum Training oder zur Verbesserung von KI-Modellen zu verwenden, ausgenommen Anpassungen, die nur für den jeweiligen Kunden laufen. Nutzungsdaten ohne Eingaben darf Snyk zur Verbesserung der Dienste auswerten. Laut Dokumentation lernt das Korrekturmodell für Snyk Code nur aus öffentlichen Repositories mit freizügiger Lizenz. | belegt | 2026-09-29 |
| Aufbewahrung und Löschung | keine Löschfrist nach Vertragsende; der Kunde soll Organisation und Projekte selbst löschen oder den Support darum bitten; Quellcode von Snyk Code je nach Region rund 24 bis 48 Stunden zwischengespeichert, nach den Speicherregeln des Cloud-Anbieters — Die Auftragsverarbeitung verweist für die Löschung auf den Vertrag, und Nutzungsbedingungen wie Rahmenvertrag legen die Löschung in die Hand des Kunden, ohne Frist für die Löschung auf Anbieterseite und ohne Aussage zu Sicherungskopien. Fundorte und Metadaten zu Schwachstellen bewahrt Snyk laut Dokumentation ohne genannte Frist auf. | teilweise belegt | 2026-09-29 |
| Zertifikate | ISO 27001:2022 und ISO 27017:2015 für alle Dienste außer Snyk API & Web, SOC 2 Typ II, jährlich extern geprüft; Zertifikat und Bericht über das Trust Center nach Freischaltung — Fassung und Geltungsbereich stehen im Sicherheitszusatz vom 28.01.2026 und im Trust Center. Zertifikat und SOC-2-Bericht gibt Snyk erst nach Anfrage im Trust Center oder über das Account-Team heraus, eine Zertifikatsnummer steht öffentlich nirgends. Im Rahmenvertrag sagt Snyk zu, beide Nachweise für die Vertragslaufzeit zu halten. | teilweise belegt | 2026-09-29 |
| EU-KI-Verordnung, Artikel 50 | KI-Verordnung nicht genannt; die Nutzungsbedingungen ordnen die KI-Funktionen als Entscheidungshilfe mit menschlicher Prüfung ein und sagen Modelldokumentation auf Anfrage zu — Abschnitt 5.4 der Nutzungsbedingungen vom 18.09.2026 beschreibt ein KI-Compliance-Programm mit Transparenz, Risikomanagement und menschlicher Aufsicht, ohne die Verordnung oder Artikel 50 zu nennen. Die Dokumentation führt je KI-Funktion Zweck, Modell und verarbeitete Daten auf. Die Funktionen richten sich an Entwickler im eigenen Haus, eine Kennzeichnung gegenüber Endkunden stellt sich damit kaum. | teilweise belegt | 2026-09-29 |
| Protokollierung | Änderungsprotokoll nur im Enterprise-Tarif, abrufbar über die Schnittstelle für die letzten 90 Tage; An- und Abmeldungen sind nicht enthalten — Erfasst werden Änderungen an Gruppen, Organisationen und Einstellungen, Einladungen und Rollenwechsel, Lizenzregeln und Dienstkonten. Für die Auswertung in eigenen Systemen gibt es fertige Anbindungen von Google Security Operations und Panther, die das Protokoll über die Schnittstelle abholen. | teilweise belegt | 2026-09-29 |

## Kosten

- Einstieg: Free kostet nichts, Team beginnt bei 25 US-Dollar im Monat für bis zu zehn Entwickler. Im Enterprise-Tarif kauft man Credits im Voraus, ein Credit entspricht einem US-Dollar: Code- und Abhängigkeitsprüfung kosten je einen Credit je aktivem Mitwirkenden und Tag, zusammen also rund 730 US-Dollar je Person und Jahr zum Listensatz. (Stand 2026-09-29)
- Teuer wird es: Als aktiv zählt jede Kennung, die in den letzten 90 Tagen in ein überwachtes privates Repository eingecheckt hat, auch Bots, Dienstkonten und Einträge unter privater E-Mail-Adresse, und sie wird an jedem Kalendertag berechnet. Container, Infrastruktur, Geheimnisse und die Evo-Funktionen kommen je mit eigenem Satz dazu, ein KI-Penetrationstest kostet 4.000 Credits. Nicht verbrauchte Credits verfallen mit dem Vertragsende, Mehrverbrauch wird nachträglich in Rechnung gestellt.

## Drei Wege im Vergleich

### GitHub Code Security und Secret Protection

Wer den Code ohnehin auf GitHub hält, bekommt die Abhängigkeitswarnungen von Dependabot ohne Aufpreis und kann Code- und Geheimnisprüfung seit April 2025 einzeln zubuchen, für 30 und 19 US-Dollar je aktivem Committer im Monat. Das spart einen zweiten Vertrag und eine zweite Oberfläche. Snyk prüft dagegen über GitHub, GitLab, Bitbucket und Azure Repos hinweg, was bei gemischten Code-Ablagen nach Zukäufen den Ausschlag gibt.

### Claude Security von Anthropic, daneben Aikido

Anthropic hat Claude Code Security am 20.02.2026 als begrenzte Vorschau vorgestellt und am 30.04.2026 unter dem Namen Claude Security als öffentliche Beta für Enterprise-Kunden freigegeben. Das Modell liest den Code, verfolgt Datenflüsse über Komponenten hinweg und schlägt Korrekturen vor, die ein Entwickler freigibt; Funde lassen sich als CSV oder Markdown ausleiten. Preise sind nicht veröffentlicht. Eine Prüfung von Open-Source-Abhängigkeiten und Lizenzen beschreibt Anthropic in keiner Veröffentlichung (Stand 29.09.2026). Aikido bündelt ähnliche Prüfungen mit KI-Vorsortierung zu Pauschalpreisen, bezahlte Tarife ab 300 US-Dollar im Monat einschließlich zehn Nutzern, daneben ein kostenloser Einstieg für zwei Nutzer, und hat im Januar 2026 eine Finanzierungsrunde über 60 Mio. US-Dollar abgeschlossen.

### Quelloffene Prüfer in der eigenen Build-Kette

Die Bausteine sind frei verfügbar: OSV-Scanner für Abhängigkeiten gegen die offene OSV-Datenbank, Semgrep Community Edition für Code, Trivy für Container und Infrastruktur, Gitleaks für Geheimnisse. In GitHub oder GitLab laufen sie als Schritt jeder Änderungsanfrage, mit Claude Code lassen sich eigene Regeln und Korrekturvorschläge schreiben, über LiteLLM und Langfuse eine KI-Vorsortierung der Funde steuern und protokollieren, Zugangsdaten liegen in Infisical. Schwierig wird es an zwei Stellen. Jemand muss Fehlalarme sortieren, Regeln pflegen und Ausnahmen begründen, jede Woche. Und für eine Prüfung fehlen Berichte, Lizenzübersicht und eine Stelle, die für die Aktualität der Schwachstellendaten geradesteht.

Empfehlung nach Größe:

- Solopreneur: Zuerst die Bordmittel der Code-Ablage nutzen, etwa Dependabot. Den kostenlosen Tarif von Snyk nur mit Blick auf die US-Region.
- KMU: Bis zehn Entwickler reicht Team, wenn die US-Region tragbar ist. Darüber GitHub Code Security und Aikido mit der Credit-Rechnung von Snyk vergleichen.
- Konzern: Kaufen, wenn mehrere Code-Ablagen zu prüfen sind. Löschfrist nach Vertragsende, Region Frankfurt und den Umgang mit verfallenden Credits vor der Unterschrift schriftlich klären.

## Einordnung

- Setzt Methode um: [Regulatorik-Dichte-Test](https://www.convios.com/de/methodik/regulatorik-dichte-test) — Die Cyberresilienz-Verordnung verlangt den Umgang mit bekannten Schwachstellen von allen Herstellern gleichermaßen, und der Test ordnet ein, dass eine gekaufte Prüfung diese Pflicht erfüllt, aber keinen Vorsprung schafft.
- Setzt Methode um: [DORA-Delivery-Diagnose](https://www.convios.com/de/methodik/dora-delivery-diagnose) — Eine Prüfung im Build verlängert die Durchlaufzeit jeder Änderung, und die Diagnose zeigt, ob das die Stabilität tatsächlich hebt oder nur Wartezeit erzeugt.
- Setzt Methode um: [DORA AI Capabilities Model (sieben KI-Fähigkeiten)](https://www.convios.com/de/methodik/dora-ai-capabilities) — Wer Code in großem Umfang von KI schreiben lässt, braucht eine automatische Prüfung als Leitplanke, und das Modell fragt, ob diese Leitplanke zur eigenen Plattform gehört oder fehlt.
- Alternative: [GitHub](https://www.convios.com/de/werkzeugkasten/github)
- Alternative: [GitLab](https://www.convios.com/de/werkzeugkasten/gitlab)
- Alternative: [CodeRabbit](https://www.convios.com/de/werkzeugkasten/coderabbit)
- Verdrängt: Tabellen mit eingesetzten Bibliotheken und ihren Versionen, Händisches Nachlesen von Sicherheitsmeldungen zu Abhängigkeiten, Einzelne Prüfskripte je Repository ohne gemeinsamen Bericht, Lizenzprüfung von Open-Source-Komponenten kurz vor dem Verkauf

## Belege

- Tarife Free und Team, Team bis zehn Entwickler ab 25 US-Dollar, Credit-Preisliste im Enterprise-Tarif, ein Credit gleich ein US-Dollar — https://snyk.io/plans/ (Stand 2026-09-29)
- Abrechnung je aktivem Mitwirkenden und Kalendertag, 90-Tage-Fenster, Verfall ungenutzter Credits, Nachberechnung von Mehrverbrauch, Stand 04.08.2026 — https://snyk.io/policies/credit-based-billing/ (Stand 2026-09-29)
- Auftragsverarbeitung Fassung 27.01.2026: Standardvertragsklauseln Modul 2, irische Aufsichtsbehörde, 30 Tage Frist für Unterauftragnehmer, einseitige Änderung mit sieben Tagen Vorankündigung — https://snyk.io/policies/dpa/ (Stand 2026-09-29)
- Nutzungsbedingungen vom 18.09.2026: kein Training auf Eingaben, Löschung durch den Kunden, Meldung von Sicherheitsvorfällen binnen 72 Stunden — https://snyk.io/policies/terms-of-service/ (Stand 2026-09-29)
- Unterauftragnehmer mit Zweck und Ort, Stand 03.02.2026, darunter OpenAI, Google Vertex und AWS Bedrock — https://snyk.io/policies/subprocessors/ (Stand 2026-09-29)
- Regionen und Ausnahmen der Datenhaltung, Region Frankfurt nur im Enterprise-Tarif — https://docs.snyk.io/snyk-data-and-governance/regional-hosting-and-data-residency (Stand 2026-09-29)
- Umgang mit Kundendaten je Produkt, Zwischenspeicher für Quellcode, kein Training auf Kundencode — https://docs.snyk.io/snyk-data-and-governance/how-snyk-handles-your-data (Stand 2026-09-29)
- Änderungsprotokoll nur im Enterprise-Tarif, 90 Tage, ohne An- und Abmeldungen — https://docs.snyk.io/platform-administration/user-management/user-management-with-the-api/retrieve-audit-logs-of-user-initiated-activity-by-api-for-an-org-or-group (Stand 2026-09-29)
- Anmeldung über das eigene Firmenkonto nur im Enterprise-Tarif — https://docs.snyk.io/platform-administration/user-management/single-sign-on-sso-for-authentication-to-snyk (Stand 2026-09-29)
- ISO 27001:2022 und ISO 27017:2015 für alle Dienste außer Snyk API & Web, SOC 2 Typ II, Sicherheitszusatz vom 28.01.2026 — https://snyk.io/policies/snyk-security-addendum/ (Stand 2026-09-29)
- Nutzungsbedingungen Abschnitt 5.4 AI Compliance, ohne Nennung der KI-Verordnung — https://snyk.io/policies/terms-of-service/ (Stand 2026-09-29)
- Registereintrag Snyk Limited, gegründet 09.07.2015 — https://find-and-update.company-information.service.gov.uk/company/09677925 (Stand 2026-09-29)
- Konzernabschluss 2024 und Einreichung des Abschlusses 2025 am 28.09.2026 — https://find-and-update.company-information.service.gov.uk/company/09677925/filing-history (Stand 2026-09-29)
- Ausscheiden von Peter McKay am 15.05.2026, Guy Podjarny wieder Direktor seit 27.03.2026 — https://find-and-update.company-information.service.gov.uk/company/09677925/officers (Stand 2026-09-29)
- Abbau von rund 90 Stellen, gemeldet am 24.06.2026 — https://en.globes.co.il/en/article-snyk-to-lay-off-90-employees-1001546903 (Stand 2026-09-29)
- CVE-2025-6624, Snyk-Kommandozeile vor Version 1.1297.3, CVSS 4.0 Wert 2,4 und CVSS 3.1 Wert 7,2 — https://www.cve.org/CVERecord?id=CVE-2025-6624 (Stand 2026-09-29)
- GitHub Secret Protection für 19 und Code Security für 30 US-Dollar je aktivem Committer und Monat, seit April 2025 — https://github.blog/changelog/2025-03-04-introducing-github-secret-protection-and-github-code-security/ (Stand 2026-09-29)
- Claude Code Security als begrenzte Vorschau vorgestellt am 20.02.2026 — https://www.anthropic.com/news/claude-code-security (Stand 2026-09-29)
- Aikido-Tarife mit Pauschalpreisen — https://www.aikido.dev/pricing (Stand 2026-09-29)
- Finanzierungsrunde von Aikido über 60 Mio. US-Dollar am 14.01.2026 — https://www.aikido.dev/blog/aikido-funding-series-b (Stand 2026-09-29)
- Claude Security als öffentliche Beta für Enterprise-Kunden seit 30.04.2026, Export der Funde als CSV oder Markdown — https://claude.com/blog/claude-security-public-beta (Stand 2026-09-29)
- Übergabe an Finanzchef Ken MacAskill als Interimschef im April 2026 — https://www.bostonglobe.com/2026/07/14/business/rapid7-layoffs-snyk-cybersecurity-jobs/ (Stand 2026-09-29)
- Cyberresilienz-Verordnung (EU) 2024/2847: Meldepflichten ab 11.09.2026, übrige Pflichten ab 11.12.2027 — https://eur-lex.europa.eu/eli/reg/2024/2847/oj (Stand 2026-09-29)
- Dependabot-Warnungen auf Grundlage der GitHub Advisory Database — https://docs.github.com/en/code-security/dependabot/dependabot-alerts/about-dependabot-alerts (Stand 2026-09-29)
- Vorfall bei Dienstleister Klue im Juni 2026, Untersuchung abgeschlossen am 08.07.2026 — https://trust.snyk.io/ (Stand 2026-09-29)
- Snyk nicht auf der Teilnehmerliste des EU-US-Datenschutzrahmens — https://www.dataprivacyframework.gov/list (Stand 2026-09-29)
