Kenne jedes Paket
bevor es dich kennt.
Kistn führt ein lebendiges Inventar der Software, die deine Projekte ausliefern — Composer, npm und WordPress — und überwacht sie auf Schwachstellen. Deine Tools erfassen lokal und übertragen nur Änderungen. Der Server nimmt sie auf, gleicht sie ab, speichert und reichert sie an.
Drei Schritte, vollständig asynchron
Clients hashen ihre lokale Paketliste pro Ökosystem, fragen ab, welche Hashes abweichen, und übertragen nur Änderungen.
Lokal erfassen
Native Clients — ein Composer-Plugin, das WordPress-Plugin, ein JS-Collector — lesen deine Lock-Dateien und erstellen eine Paketliste mit Inhalts-Hashes. Keine Agenten, die nach Hause telefonieren.
Änderungen übertragen
Eine Anfrage holt alle Ökosystem-Hashes ab. Der Client sendet nur die abweichenden Ökosysteme. Der Server antwortet mit 202 und stellt die Arbeit in die Warteschlange — Ingestion blockiert nie.
Aufnehmen & anreichern
Kistn gleicht mit dem letzten bekannten Stand ab, zeichnet eine unveränderliche Ereignishistorie auf und vergleicht installierte Versionen mit Advisory-Quellen, um Schwachstellen aufzudecken.
Ein Inventar, jedes Ökosystem
Ein einzelnes Projekt kann PHP, JavaScript und WordPress umfassen. Kistn verfolgt sie nebeneinander — und das ist erst der Anfang.
Docker-Images, Systempakete, Python und mehr sind auf der Roadmap. Neue Ökosysteme fügen sich per Konvention ein — jedes Projekt, das du bereits betreibst, erfasst sie automatisch.
Ruhig und ehrlich gebaut
Die Designentscheidungen, die die Daten vertrauenswürdig und das Rauschen gering halten.
Projektübergreifendes Teilen von Schwachstellen
Ein Fund wird einmal pro Paket, Version und Advisory gespeichert — und dann für jedes Projekt sichtbar, das diese Version einsetzt. Einmal beheben, überall erfahren.
Unveränderliche Historie
Jedes hinzugefügte, aktualisierte und entfernte Paket wird als unveränderliches Ereignis erfasst. Du kannst jederzeit beantworten: "Was haben wir ausgeliefert, und wann?"
Drei Schwachstellen-Quellen
Client-gemeldete Audits, optionale serverseitige Composer/npm-Audits und globale Advisory-Anreicherung — alle abgeglichen, Abweichungen werden dem Owner gemeldet.
Lock-Dateien, archiviert
Clients laden gzip-komprimierte Lock- und Manifest-Dateien bei jedem Push hoch, sodass der Server unabhängig vom Client erneut prüfen und verifizieren kann.
Private Pakete bleiben privat
Slugs, die nachweislich nicht in öffentlichen Advisory-Datenbanken stehen, sind projektbezogen begrenzt — strukturell unsichtbar für alle anderen auf der Plattform.
Abgleichen statt abladen
Durch Content-Hashing sendet ein unverändertes Projekt fast nichts. Nur echte Änderungen gehen über die Leitung und in die Warteschlange.
Behalte dein Inventar noch heute im Blick.
Erstelle ein Projekt, hinterlege einen Token in deinem Client, und lass die Pushes eintreffen.