Stellen Sie sicher und beweisen Sie, dass Ihre Software die Regeln einhält.
Toevan kontrolliert den gesamten Zustand Ihres Repositories.
Pull Requests werden als GitHub-Check blockiert, wenn sie Ihre Compliance-, Security- oder Architektur-Regeln verletzen; der Main-Branch wird bei jeder Änderung gegen dieselben versionierten Constraints neu bewertet; und jede Entscheidung schreibt signierte, auditfertige Nachweise, verankert am exakten Commit, und liefert Verdict-Attestierungen an Ihre verbundenen Integrationen.
Gebaut für regulierte Engineering-Teams, die AI-gestützten Code ausliefern.
- Signierte SLSA-Attestierungen
- GDPR-konform
- EU-Server
Warum jetzt
KI liefert Code schneller. Und bricht die Regeln öfter.
AI-Assistenten schreiben saubere, lokal korrekte Diffs, in einem Tempo, für das kein Review-Prozess ausgelegt ist. Jeder einzelne kann trotzdem Geschäftslogik in einen Controller legen, ein Credential hartkodieren, Karteninhaberdaten in einen Logger leiten oder genau das Control überspringen, an dem Ihr nächstes Audit hängt. Der Diff sieht sauber aus. Das System driftet.
Regeldateien bitten das Modell, sich zu benehmen. Toevan prüft, ob es das getan hat.
Eine CLAUDE.md oder .cursorrules-Datei ist eine Bitte. Ein Merge-Gate ist eine Garantie. Toevan ist diese Garantie für Ihr gesamtes Repo: PRs am Gate blockiert, Main bei jeder Änderung neu bewertet, signierte Nachweise, die Ihr Auditor verifizieren kann. Einen Stups kann man nicht auditieren.
Was sich verschiebt, wenn Assistenten den Code schreiben
Quelle: Apiiro, Faster Code, Greater Risks (Fortune-50-Codebase-Research, Dez. 2024 bis Juni 2025)
Exponierte PII- und Karteninhaberdaten sind regulatorische Angriffsfläche: DSGVO-Strafen reichen bis 4% des weltweiten Jahresumsatzes oder 20 Millionen Euro, und PCI-DSS-Verstöße kosten bis zu 100.000 Dollar pro Monat.
Es ist nicht nur eine Studie. Apiiro sah monatliche Security-Findings binnen sechs Monaten verzehnfacht, GitClear maß 81% mehr Code-Duplikation über 623 Millionen geänderte Zeilen seit 2023, und Gartner empfiehlt inzwischen Architecture-first-Validierung für KI-generierten Code.
Was das Gate durchsetzt
Ein Gate. Drei Governance-Domänen.
Siebzehn deterministische Constraint-Typen, übernommen als versionierte Blueprints, alle schreiben in dieselbe Nachweiskette.
Compliance & Daten
6 Frameworks gemapptFlussregeln für PII, PHI und PAN, Lösch- und Meldepflichten bei Datenpannen, befristete Ausnahmen, und jedes Urteil gemappt auf Controls aus SOC 2, ISO 27001, PCI-DSS, HIPAA, GDPR, FedRAMP und DORA.
Security & Supply Chain
7 Constraint-TypenHartkodierte Secrets über 52 Patterns, bekannte CVEs via OSV.dev, Lizenz-Compliance, unverschlüsselte Speicherung und Fehlkonfigurationen in Terraform, CloudFormation und Kubernetes.
Architektur & Struktur
10 Constraint-TypenSchichtgrenzen, Abhängigkeitsrichtung, zirkuläre Abhängigkeiten, verbotene Imports, Namenskonventionen und Komplexitätsbudgets. Die Regeln, die eine Codebasis änderbar halten, sind keine Vorschläge mehr.
So funktioniert's
Vom Repository zum scharfen Gate an einem Nachmittag.
Repository verbinden
Installieren Sie die GitHub App. Toevan indexiert Ihre Codebasis mit tree-sitter-Parsing und LSP-Semantikauflösung zu einem Abhängigkeitsgraphen. Deterministische Analyse, ohne AI, und Ihr Code bleibt bei Ihnen.
Blueprints übernehmen
Die Blueprint-DNA-Extraktion erkennt die Architektur, die bereits in Ihrem Code steckt, und schlägt sie als durchsetzbare Regeln vor. Prüfen, anpassen, übernehmen. Oder Sie starten mit Marketplace-Paketen wie Security Essentials, PCI-DSS v4.0, SOC 2, ISO 27001, HIPAA, GDPR Baseline, FedRAMP, DORA und Clean Architecture.
Jeden Pull Request absichern
Jeder PR wird gegen Ihre übernommenen Blueprints geprüft. Gleicher Input, gleiches Urteil, jedes Mal. Verstöße blockieren den Merge mit exakter Datei und Zeile, und jede Entscheidung schreibt einen Nachweis.
Das Produkt
Definieren. Durchsetzen. Beheben. Beweisen.
Ihre Regeln, live
Der Canvas rendert Ihren echten Abhängigkeitsgraphen: Schichtenstruktur, Imports, sensible Datenflüsse und was ein PR ändert, bevor er gemerged wird. Ein Klick auf einen Knoten zeigt Blueprints, Verstöße und Quellcode. Aus Architektur-Doku, die niemand liest, wird eine Karte, die alle benutzen.
- Ansichten für Schichten, Abhängigkeiten, Datenflüsse und PR-Diffs
- PII-, PHI- und PAN-Tags propagieren durch den Graphen
- Die What-If-Simulation zeigt die Auswirkung einer Änderung, bevor Sie sie umsetzen
Verstöße werden blockiert, nicht bloß angemerkt
Toevan läuft als GitHub Check auf jedem Pull Request. Architekturgrenzen, Security Regeln und Compliance Kontrollen werden deterministisch gegen den Symbolgraphen ausgewertet, und Verstöße annotieren Datei und Zeile exakt. Ein hartkodiertes Secret blockiert den Merge genauso wie ein Schichtenverstoß oder eine fehlende Kontrolle: ein blockierter PR sagt warum, und was zum Bestehen fehlt.
- Deterministische Urteile: gleicher Input, gleicher Output
- Exakte Datei- und Zeilen-Annotationen am PR
- Befristete Ausnahmen mit Review und automatischem Ablauf
Das Gate liefert die Fixes gleich mit
Jeder Verstoß kommt mit einem AI-generierten Fix: aktueller Code, vorgeschlagener Code, dazu die Begründung. Wenden Sie einen einzelnen an, oder beheben Sie alle behebbaren Verstöße in einem Batch-Lauf, während eine Live-Konsole jeden Schritt streamt. Blast-Radius- und Build-Validierung halten den Agenten ehrlich.
- Apply Fix per Klick, validiert, bevor es landet
- Fix all erledigt den ganzen PR in einem Commit
- Automatischer Re-Check bestätigt das neue Urteil
Außerdem an Bord
Governance für den gesamten Lifecycle
Von Grund auf audit-bereit
Der Nachweis ist die Durchsetzung.
Jeder Check, jede Ausnahme, jede Entscheidung schreibt zur Durchsetzungszeit einen unveränderlichen, SHA-gepinnten Datensatz, gemappt auf die Controls, nach denen Ihr Auditor fragt. Attestierungs-Tools protokollieren Behauptungen über Controls. Der Datensatz von Toevan existiert nur, weil das Control auf genau diesem Commit ausgeführt wurde.
- Append-only-Nachweisspeicher, 3 Jahre Aufbewahrung, Export als CSV und JSON
- Control-Mapping über SOC 2, ISO 27001, PCI-DSS v4.0, HIPAA, GDPR, FedRAMP und DORA
- Audit-fertige PDF-Reports pro Framework, Zeitraum und Repository
Prüfen Sie nach, ohne uns zu vertrauen
Ein Befehl spielt jeden Hash offline nach. Hält die Kette, ist die Historie intakt. Kein Vertrauen in Toevan nötig.
Audit-Vorbereitung wird ein Export, kein Quartal.
Ihr erster gegateter PR kann noch heute Nachmittag landen.
Software-Governance startenAttestierung
Jedes Urteil wird als signierte Attestierung ausgeliefert
Jede PR Gate Entscheidung wird als Supply Chain Attestierung ausgeliefert: ein in-toto Statement mit dem SLSA Verification Summary Prädikat, versiegelt in einem DSSE Envelope und verankert in einem öffentlichen Transparenzlog. Ihr Auditor, Ihr Deploy Gate oder jede Policy Engine prüft sie mit offenen Werkzeugen. Toevan ist dabei nicht beteiligt.
- Signiert zum Zeitpunkt der Durchsetzung, nie nachträglich behauptet
- Nur Hashes im Log: die Existenz ist öffentlich, Ihr Code nicht
- Prüfbar mit Standard cosign gegen einen veröffentlichten Schlüssel, im eigenen Repo
Der Beweis liegt in Ihrem Repo, nicht in unserem.
Integrationen
Verdrahtet mit den Tools, die Sie bereits nutzen
Das Gate lebt in GitHub, und der Nachweis wandert in die Systeme, denen Ihr Team und Ihre Auditoren bereits vertrauen. Jede Verbindung wird vor dem Speichern live gegen den Anbieter validiert, und Zugangsdaten werden nie wieder angezeigt.
Preise
Preise vorübergehend nicht verfügbar
Die aktuellen Preise konnten nicht geladen werden. Statt womöglich veraltete Zahlen zu zeigen, sagen wir es lieber offen. Melden Sie sich, wir bestätigen sie Ihnen.
Kontakt aufnehmenFAQ
Die Fragen, die Engineers zuerst stellen
Welche Sprachen unterstützt der Indexer?
Aktuell Go, TypeScript, JavaScript, Python, Java, Kotlin und Dart. Der Index entsteht mit tree-sitter, Urteile kommen also aus Ihrem echten Symbolgraphen, nicht aus Pattern-Matching auf Text.
Ist die Durchsetzung wirklich deterministisch?
Ja. Blueprint-Constraints werden ohne Modell im Loop gegen den Abhängigkeitsgraphen ausgewertet: gleicher Input, gleiches Urteil, bei jedem Lauf. AI kommt dort zum Einsatz, wo sie hilft, beim Generieren von Fixes und Erklären von Verstößen, nie bei der Entscheidung, ob Ihre Software konform ist.
Verlässt mein Code meine Umgebung?
Die Indexierung läuft über die GitHub App gegen Ihre Repositories, Enterprise-Pläne laufen vollständig self-hosted oder in Ihrer VPC. Ihr Code wird nie für Training verwendet, und die AI-Fix-Generierung lässt sich auf Ihre eigenen Modell-Endpoints richten.
Was passiert, wenn das Gate falsch liegt?
Sie beantragen eine Ausnahme: Begründung, Umfang und Dauer, geprüft vom richtigen Owner und mit automatischem Ablaufdatum. Die Ausnahme selbst wird zum Nachweis. Gates, die nicht nachgeben können, werden abgeschaltet; dieses gibt nach, und zwar aktenkundig.
Unterstützen Sie nur GitHub?
Heute GitHub, über eine GitHub App mit Check-Runs und PR-Annotationen. GitLab und Bitbucket stehen auf der Roadmap; wenn eines davon Ihr Blocker ist, sagen Sie es uns, dann rückt es nach vorn.
Wie lange dauert das Onboarding?
Repository verbinden, und der Index steht in Minuten. Die Blueprint-DNA-Extraktion schlägt noch am selben Tag Regeln aus Ihrer bestehenden Struktur vor. Der erste PR mit Gate landet meist am ersten Nachmittag.
Ist das nur ein Architektur-Linter?
Nein. Dasselbe Gate setzt Strukturregeln, Security-Scanning und Compliance-Constraints durch, und jedes Urteil schreibt Audit-Nachweise. Scanner finden Probleme und hören dort auf; Toevan übernimmt die Governance über den gesamten Lifecycle: Regeln definieren, auf jedem PR, Head-Branch durchsetzen, Ausnahmen verwalten und alles gegenüber dem Auditor beweisen.
Bremst das Gate Ihre Entwickler aus?
Es ersetzt Warten, statt es zu verlängern. Das Gate läuft als GitHub-Check neben Ihrer bestehenden CI, und jeder Verstoß kommt mit exakter Datei und Zeile plus Fix-Vorschlag an; das schlägt einen Review-Kommentar, der zwei Tage später dasselbe sagt. Wenn eine Regel wirklich nicht passt, hält eine befristete Ausnahme die Arbeit in Bewegung, und zwar aktenkundig.
Bedeutet ein grüner Report vollständige Compliance?
Nein, und jedes Blueprint sagt das ausdrücklich. Toevan setzt den im Code sichtbaren Teil jedes Frameworks durch und weist ihn nach: bei DORA die technischen Säulen (Asset-Identifikation, Schutz und Prävention, Detektion) und das Komponenten-Drittparteirisiko, pro Commit. Organisatorische Pflichten (Meldefristen, Resilienz-Tests, Register, Governance) bleiben bei Ihrem Prozess, und jedes Blueprint dokumentiert genau, welche Controls es nicht prüft. Ein grüner Report wird so nie mit der ganzen Verordnung verwechselt.
Design-Partner-Programm
Nicht paranoid. Früh dran.
Wir onboarden eine kleine Gruppe von Design-Partnern für H2 2026: regulierte Engineering-Teams, die AI-gestützten Code ausliefern, von Series B bis Enterprise. Bringen Sie ein Repository und ein anstehendes Audit mit; der erste Audit-Zyklus ist der Beweis.