SentinelloSentinello

Ein Frühwarnsystem für die Abhängigkeiten, die Sie nicht mehr im Blick haben.

Im KI-Zeitalter veröffentlichen Sie mehr Projekte, als Sie pflegen können. Sentinello überwacht jedes einzelne und deckt bekannte CVEs in deren Abhängigkeiten auf — JavaScript standardmäßig, Python, Go und Rust nur einen Schalter entfernt — damit ein vergessenes Projekt nie zum Vorfall wird.

Mit einem einzigen Befehl starten:

docker run -d \
  --name sentinello \
  -p 127.0.0.1:3870:3000 \
  --stop-timeout 60 \
  -v sentinello-data:/app/data \
  -v sentinello-nvm:/home/sentinello/.nvm \
  -v ~/Developer:/roots/personal:ro \
  ghcr.io/walkofcode/sentinello:latest

Läuft auf linux/amd64 und arm64

Kein Konto. Kein SaaS. Keine Telemetrie. Ein Docker-Image und eine SQLite-Datei — Ihr Code und Ihre Befunde verlassen niemals Ihre Maschine.

Oder ganz ohne Portal

Dieselben Scanner gibt es als CLI. Keine Installation, kein Konto, keine Datenbank – sie läuft, gibt ein Advisory aus, mit dem dein Agent arbeiten kann, und beendet sich.

npx sentinello

In einer Pipe trägt stdout nur das Markdown, sodass das Advisory unversehrt beim Agenten ankommt:

npx sentinello | claude -p "$(cat -)"

Durchläuft den Ordner

Richte sie auf ein Verzeichnis, und sie findet jedes Projekt darunter – und hält an jeder Projektwurzel an, damit ein Monorepo einmal zählt statt fünfzigmal. .gitignore und .sentinelloignore werden beachtet.

Prüft drei Quellen

Löst die exakt installierten Versionen aus der Lockfile auf und gleicht sie offline gegen einen lokalen Advisory-Cache ab. Kein Netzwerkaufruf pro Projekt, und nichts von deinem Code wird hochgeladen.

Schreibt ein Advisory

Eine datierte Markdown-Datei mit den Funden und einem angehängten Remediation-Prompt: erst triagieren, Parent-Upgrades gegenüber Overrides bevorzugen, Fixes in der Lockfile verifizieren.

Worin es sich von npm audit unterscheidet

Es ersetzt npm audit nicht – es führt npm audit aus und ergänzt zwei Advisory-Quellen, die npm audit nicht sehen kann, wobei Duplikate unterdrückt werden.

npm auditnpx sentinello
UmfangDas eine Projekt, in dem du gerade stehst.Jedes Projekt unter einem Ordner, in einem Durchlauf und einem Bericht.
Advisory-QuellenDer Advisory-Feed deiner Registry.Dieser, plus OSV und GitLab gemnasium. Duplikate werden unterdrückt, sodass jede zusätzliche Quelle nur neue Funde beisteuert.
Schadhafte PaketeNicht abgedeckt.Die MAL--Einträge von OSV kennzeichnen Pakete, die mit Malware veröffentlicht wurden – Typosquats, Payloads in Install-Skripten – abgeglichen mit den konkret kompromittierten Versionen.
AusgabeEine Tabelle oder JSON, das du interpretieren musst.Ein Markdown-Advisory mit angehängtem Remediation-Prompt, bereit für einen Agenten.
AbgleichEin Registry-Aufruf pro Projekt.Offline gegen einen lokalen Cache. Der erste Lauf lädt ihn herunter und fragt vorher; spätere Läufe übertragen fast nichts.

Die zusätzlichen Quellen sind keine Formsache. Im eigenen Repository von Sentinello melden npm audit und OSV je drei Funde und stimmen in allen überein – der einzige kritische Fund stammt dagegen von gemnasium, das keine der beiden anderen führt.

Funktionen

Alles in einem selbstgehosteten Portal — keine externen Dienste, keine Daten, die Ihr Netzwerk verlassen.

Eine Triage-Warteschlange

Sehen und triagieren Sie CVEs Ihres gesamten Portfolios an einer Stelle — statt npm audit verstreut über ein Dutzend Checkouts.

Nach Projekt oder Bibliothek durchsuchen

Tauchen Sie in ein beliebiges Repository ein, um dessen Befunde, Fix-Versionen und Verlauf zu sehen — oder wechseln Sie zu einem verwundbaren Paket, um jedes betroffene Projekt zu sehen und es überall auf einmal stummzuschalten.

Mehrsprachiges Scannen

Scannt JavaScript von Haus aus und ergänzt Python, Go und Rust per Schalter je Sprache — liest die Lockfile jedes Projekts offline ein und gleicht sie mit OSV- und GitLab-gemnasium-Advisories ab.

Kontinuierliches Scannen

Ein Hintergrundprozess scannt nach einem Zeitplan erneut, sodass neue Hinweise erscheinen, ohne dass Sie ans Nachsehen denken müssen.

Mehrere Quellen

Über npm audit hinaus: Abgleich mit der OSV-Datenbank für breitere CVE-Abdeckung und Erkennung bekannter bösartiger Pakete.

Benachrichtigungen & Webhooks

Erhalten Sie Fehler- und Befund-Benachrichtigungen über Slack, Telegram oder einen einfachen Webhook — pro Root oder Projekt eingegrenzt, in der von Ihnen gewählten Sprache. JSON- oder Klartext-Payloads für einen Auto-Fix-Agenten.

MCP-Server

Verbinde Claude Desktop, Cursor und andere MCP-Clients, um Funde, Projekte und Bibliotheken abzufragen und Scans auszulösen — ohne den Chat zu verlassen.

Advisory-Export

Exportieren Sie Befunde eines Projekts oder einer Bibliothek als Markdown, mit einem anpassbaren Remediation-Prompt für Ihr Team oder ein LLM.

Ein Image, eine Datei

Ein Docker-Image und eine SQLite-Datei. Kein Datenbankserver, keine Nachrichten-Warteschlange, keine Cloud-Abhängigkeit.

Automatisch registrierte Roots

Alles, was unter /roots eingebunden ist, wird beim Start registriert und gescannt — der Verzeichnisname wird zu seiner Bezeichnung.

Node pro Projekt

Respektiert die .nvmrc jedes Projekts und installiert und cacht die festgelegte Node-Version genau einmal.

10 Sprachen

Die Portal-Oberfläche, die Scan-Begründungscodes und die Status sind in 10 Sprachen lokalisiert.

Screenshots

Sehen Sie es in Aktion — das Portal beim Scannen einiger Demo-Projekte. Klicken Sie auf eine Aufnahme, um sie zu vergrößern.

Im Vergleich

Sentinello ist weder ein schwereres Dependency-Track noch ein günstigeres Snyk. Es besetzt eine andere Nische: den Long Tail an Projekten, die niemand an eine Pipeline angebunden hat.

SentinelloDependency-TrackSnykDependabot
Ohne Konfiguration — auf einen Ordner zeigen~~
Kein SBOM- / CI-Schritt nötig
Scannt echte aufgelöste Lockfiles~
Erkennung bösartiger Pakete
Selbst gehostet, kein SaaS
Ein Image + SQLite
KI-nativ (MCP + Export)~
Mehrsprachig (Python, Go, …)
Enterprise-Policy / VEX~~

Dependency-Track sieht nur die Projekte, die jemand mit einer SBOM-Pipeline instrumentiert hat. Sentinello findet die vergessenen. Sie sind stärker bei der Enterprise-Policy — wenn Sie sie bereits auf einer ausgereiften Pipeline betreiben, behalten Sie sie. Sentinello ist für den Rest Ihres Portfolios, den niemand beobachtet.

Warum wir das gebaut haben

Im KI-Zeitalter veröffentlichen Sie mehr, als Sie pflegen können.

Eine Solo-Entwicklerin oder ein Solo-Entwickler startet, liefert und lässt heute ein Dutzend Projekte pro Jahr hinter sich — die Marketing-Seite, das Kunden-Dashboard, das Nebenprojekt, das still in die Produktion ging. Sie alle sicher zu halten hieß früher, sich per SSH in jeden Checkout einzuloggen und npm audit von Hand laufen zu lassen, oder von einem Next.js-CVE erst aus einer Schlagzeile zu erfahren, Tage nachdem es draußen war. Über ein Dutzend Repos zieht das niemand durch — also passiert es gar nicht.

Eine einzige vergessene Abhängigkeit mit einer kritischen Remote-Code-Execution-Lücke genügt. Die simpelste Seite, die Sie nicht mehr im Blick hatten, wird zum Einfallstor.

„Warum nicht einfach Snyk oder Dependabot nehmen?“ Die leben in der CI-Pipeline, die Sie verdrahtet haben — und der Long Tail hat nie eine bekommen. Sentinello ist das Frühwarnsystem für alles andere: Richten Sie es auf einen Ordner, und es überwacht jedes Projekt, das Sie vergessen haben, und bringt jedes neue CVE in einer einzigen Warteschlange ans Licht, bevor es zum Vorfall wird.

So funktioniert es

Drei Schritte. Keine Agenten, die Sie in Ihren Projekten installieren müssen, keine Konten, die Sie anlegen müssen.

Richten Sie es auf Ihren Code

Binden Sie Ihre Repositories unter /roots ein oder fügen Sie sie unter Einstellungen → Roots hinzu. Jedes Verzeichnis wird beim Start automatisch registriert und erkannt.

Es scannt kontinuierlich

Ein Hintergrundprozess gleicht Ihre Abhängigkeiten nach einem Zeitplan mit bekannten CVEs ab und installiert bei Bedarf die Node-Version, die jedes Projekt festlegt.

Triage in einer Warteschlange

Jeder Befund aus jedem Projekt landet in einer einzigen Warteschlange, die Sie nach Schweregrad filtern können — mit optionalen Benachrichtigungen an Slack, Telegram oder einen Webhook.

Für wen es ist

Sentinello ist für alle, die mehr in Produktion haben, als sie im Blick behalten können — die Solo-Entwicklerin oder der Solo-Entwickler, das kleine Team, die Agentur, die Kundenprojekte jongliert.

  • Sie veröffentlichen Nebenprojekte und Kundenseiten, die noch lange nach dem Launch sicher bleiben müssen.
  • Sie wollen einen portfolioweiten Überblick, ohne CI in jedes Repository zu verdrahten.
  • Sie hosten lieber selbst, als Ihr Code-Inventar einem SaaS zu übergeben.

Wenn Sie eine große Organisation mit Snyk oder Dependabot sind, die bereits in eine ausgereifte Pipeline integriert sind, behalten Sie sie — Sentinello versucht nicht, Enterprise-SCA zu ersetzen. Es ist für den Rest Ihres Portfolios da, den niemand im Blick hat. Es ist Open Source und MIT-lizenziert, sodass Sie genau nachlesen können, was es tut.

Versionshinweise

Sentinello erscheint regelmäßig — das hat jede Version gebracht.

Der gemnasium-Download funktioniert wieder — und die CLI gibt das Terminal frei

v3.0.1 · 04.08.2026
  • Der Download von GitLab gemnasium schlug in 3.0.0 bei allen mit `HTTP 406` fehl. Das eingebaute fetch von Node setzt einen Header `Sec-Fetch-Mode: cors`, den ein Programm nicht entfernen darf, und GitLab weist jede Repository-Archivanfrage damit ab — es lag also nie an Ihrem Netzwerk, Ihrer IP oder der Zahl der Wiederholungen. Der Download nutzt jetzt eine einfache HTTPS-Anfrage und gelingt
  • Das Archiv wird über die Commit-ID statt über den Branch-Namen geholt. Alle, die vom selben Upstream-Commit aktualisieren, teilen sich damit eine zwischengespeicherte Kopie, statt dass jeder GitLab ein frisches 60-MB-Archiv bauen lässt. Ein erster Download, der fast sieben Minuten dauerte, ist jetzt in Sekunden fertig
  • Die CLI beendete ihren gesamten Lauf — Bericht geschrieben, Zusammenfassung ausgegeben — und gab das Terminal danach nie zurück. Die Verbindung des Downloads blieb dahinter offen und hielt den Prozess am Leben; sie wird jetzt geschlossen, sobald das Archiv gelesen ist
  • Eine Quelle, die einen Download verweigert, blockiert nicht mehr drei Minuten, bevor sie es meldet. Sie meldet es in Sekunden und bietet im Terminal einen erneuten Versuch an — und wiederholt nur die Quelle, die tatsächlich fehlgeschlagen ist
  • `--fail-on` ist in beide Richtungen ehrlich. Es verweigert einen Lauf, dessen Advisory-Quelle nicht abgefragt werden konnte, statt einen sauberen Scan zu melden, den es nie durchgeführt hat; und es lässt einen Lauf nicht mehr an einer Quelle scheitern, die Sie selbst mit `SENTINELLO_OSV_FEED_URL=off` oder `SENTINELLO_GEMNASIUM_FEED_URL=off` abgeschaltet und nie heruntergeladen haben

Sentinello läuft jetzt ganz ohne Portal

v3.0.0 · 03.08.2026
  • Die Scanner erscheinen als CLI auf npm. `npx sentinello` durchläuft einen Ordner, findet jedes Projekt darunter, prüft sie gegen npm audit, OSV und GitLab gemnasium und schreibt ein Markdown-Advisory mit angehängtem Remediation-Prompt — ohne Installation, ohne Konto, ohne Datenbank, und nichts von deinem Code verlässt die Maschine
  • In einer Pipe ist das Advisory das Einzige auf stdout, sodass `npx sentinello | claude -p "$(cat -)"` einem Agenten eine vollständige Arbeitsliste übergibt, ohne dass irgendetwas das Dokument beschädigt
  • Ein erster Lauf verliert die Quelle gemnasium nicht mehr an einen abgelehnten Download. GitLab verweigert sein Archiv ein bis zwei Minuten am Stück, und der alte Retry gab nach dreizehn Sekunden auf; die CLI wartet es nun aus, sagt warum sie wartet, und nimmt `--feed-wait`, falls die drei Minuten Standard für dich falsch sind
  • Beide Download-Schätzungen wurden gemessen statt geraten: der npm-Export von OSV wird mit 204 MB statt 196 angegeben, das gemnasium-Archiv mit 52 MB statt 80. Die Zustimmungsabfrage kennzeichnet eine Schätzung mit einer Tilde, damit sie nie mit einer vom Server gemeldeten Größe verwechselt wird
  • Ein Wert, der wie eine Option aussieht, wird jetzt abgelehnt statt wörtlich genommen — `--out --` schrieb ein Advisory in eine Datei namens `--` in deinem Projekt und meldete Erfolg
  • Das Neuigkeiten-Panel läuft nicht mehr unten aus dem Fenster, wenn ein Release viel zu erzählen hat

Das Advisory-Dokument kommt jetzt wirklich an — und zählt richtig

v2.6.0 · 29.07.2026
  • get_project_advisory liefert jetzt das Dokument selbst. Verbundene Clients erhielten bisher nur dessen Metadaten — einen Dateinamen und eine Anzahl — und nie das Dokument, obwohl das Werkzeug es als vollständige Arbeitsliste beschrieb
  • Der Advisory-Export enthält jetzt einen Eintrag je eindeutigem Advisory mit zusammengeführten Quellen statt einen je Scanner-Zeile: Eine Schwachstelle, die npm audit und OSV beide melden, ist ein einziger Arbeitspunkt mit beiden Advisory-IDs statt zwei fast identischen. Das gilt auch für „.md herunterladen“ im Portal, und die Anzahl stimmt nun mit dem Dashboard überein
  • Ein Projekt, das nicht in eine einzelne MCP-Antwort passt, wird jetzt paginiert: Das Dokument weist darauf hin, dass es unvollständig ist, und nennt den genauen Folgeaufruf für den Rest — statt still abgeschnitten zu werden, wo ein Agent den Rest für sauber hielte
  • Jeder Parameter jedes MCP-Werkzeugs ist jetzt beschrieben, und das neue Werkzeug list_mutes liefert die Stummschaltungs-IDs, die unmute benötigt — bisher nur erhältlich, wenn man die Stummschaltung in derselben Sitzung angelegt hatte
  • Eine Lücke in den Schweregrad-Zählungen behoben: Ein Fund, dessen Schweregrad keiner der fünf bekannten Werte war, wurde als Fund gezählt, aber keiner Kategorie zugeordnet — ein Projekt mit genau diesem einen Fund wirkte dadurch völlig sauber

Der Advisory-Export, direkt über MCP

v2.5.0 · 28.07.2026
  • Verbundene MCP-Clients können das vollständige Markdown-Advisory eines Projekts über das neue Tool get_project_advisory abrufen — dasselbe Dokument wie der Portal-Button „.md herunterladen“, ohne es aus dem Browser zu kopieren
  • Stummgeschaltete Funde werden nicht mehr in den Advisory-Export des Projekts aufgenommen, sodass ein Agent nie Arbeit erhält, deren Risiko Sie bereits akzeptiert haben
  • Hinweis: Da das Advisory Ihren Export-Prompt enthält, kann ein MCP-Client jetzt lesen, was Sie unter Einstellungen → Export hinterlegt haben

Popups ohne Abschneiden und ein strengerer Export-Prompt

v2.4.3 · 26.07.2026
  • Dropdowns, das Abhängigkeitspfad-Popover und das Advisory-Export-Menü werden nicht mehr von der Tabelle oder dem Dialog abgeschnitten, in dem sie sitzen — sie werden über der Seite gerendert und klappen nach oben, wenn darunter kein Platz ist
  • Der Standard-Prompt für den Advisory-Export verlangt jetzt, dass der Agent plant, bevor er etwas ändert, Funde mit gemeinsamem Fix gruppiert und die Code-Auswirkung jedes Versionssprungs benennt; er zielt auf null Funde und schließt dabei die Abkürzungen zu einer geschönten Null aus — Stummschalten, Ranges aufweiten oder den Scan-Umfang verkleinern —, während wirklich Offenes in einer datierten Restposten-Tabelle landet

Der Branch in eigener Spalte

v2.4.2 · 25.07.2026
  • Der git-Branch, auf dem ein Projekt gescannt wurde, hat jetzt eine eigene Spalte in der Projektliste — reiner Text, kein Icon — statt unter dem Projektnamen zu stehen

Sauberes Herunterfahren

v2.4.1 · 25.07.2026
  • Ein Neustart des Containers bricht keinen Scan mehr mitten im Schreibvorgang ab, und der Worker startet sofort, statt es zuerst ~30 Sekunden lang erneut zu versuchen
  • Setze stop_grace_period: 60s (oder --stop-timeout 60) in deiner Compose-Datei, damit er den nötigen Spielraum hat — README und Docker-Doku beschreiben das jetzt

Polyglotte Analyse — Python, Go und Rust kommen zu npm dazu

v2.4.0 · 25.07.2026
  • Sentinello analysiert jetzt neben npm auch Python-, Go- und Rust-Projekte — Lockfiles werden vollständig offline aufgelöst, und jedes Projekt meldet seine Analyseabdeckung (vollständig, teilweise oder nicht prüfbar), sodass Lücken sichtbar statt stillschweigend sind
  • GitLabs gemnasium-Datenbank ergänzt npm audit und OSV als Offline-Advisory-Quelle, dedupliziert über CVE-/GHSA-Aliase; Einstellungen → Quellen ist jetzt eine Sprachen-×-Quellen-Matrix mit Benachrichtigungsbereich pro Zelle, und npm audit selbst lässt sich abschalten, solange eine Quelle aktiv bleibt
  • Funde halten jetzt den git-Branch fest, aus dem sie stammen — sichtbar in der Projektliste, im Projektkopf und in jeder Benachrichtigung
  • Projektzeilen haben eigene Aktionen — jetzt scannen, Advisory kopieren oder herunterladen, stummschalten oder reaktivieren und Tags bearbeiten — ein Triage-Durchgang erfordert also keinen Abstecher in jedes Projekt mehr
  • Das Projekt-Dashboard ging von ~3,3 s auf ~0,03 s zurück, und die Navigation zeigt jetzt Ladezustände, statt eingefroren zu wirken
  • Sicherheit: 25 Abhängigkeits-Advisories behoben, darunter libvips-CVEs, die im Bildoptimierer des Portals aktiv waren, und neun Next.js-Advisories, die das ausgelieferte Portal betrafen
  • Der Standard-Prompt für den Advisory-Export deckt jetzt Mindestveröffentlichungsalter, Lockfile-Prüfung und veraltete Overrides ab

Einfachere MCP-Einrichtung — ohne Umgebungsvariablen

v2.3.0 · 09.06.2026
  • MCP wird jetzt vollständig unter Einstellungen → MCP eingerichtet: Token generieren, um den Endpunkt /api/mcp einzuschalten, löschen, um ihn auszuschalten — die Umgebungsvariablen SENTINELLO_MCP_ENABLED und SENTINELLO_MCP_API_TOKEN entfallen (ein vorhandenes Umgebungs-Token wird beim Upgrade einmalig importiert)
  • Fertige Verbindungs-Snippets zum Einfügen für Claude Code, Codex, Cursor und Claude Desktop, bereits mit deinem Token ausgefüllt
  • Wenn SENTINELLO_PORTAL_BASE_URL in der Umgebung gesetzt ist, wird sie unter Einstellungen → Erweitert schreibgeschützt angezeigt, da sie maßgeblich bleibt und bei jedem Start erneut angewendet wird

Weniger Fehlalarme und selbstbereinigende Funde

v2.2.0 · 09.06.2026
  • Malware-Hinweise stimmen jetzt mit der genau betroffenen Version überein — eine saubere oder bereits behobene Version eines einst kompromittierten Pakets wird nicht mehr markiert
  • Doppelte Funde lösen sich jetzt beim nächsten Scan von selbst auf, sodass alte oder verwaiste Einträge automatisch verschwinden
  • Produktions- und Entwicklungs-Kennzeichnungen werden jetzt über alle Quellen (npm und OSV) auf eine einheitliche Weise berechnet

Ein aufgeräumter Projekt-Header und einheitliche Filter

v2.1.0 · 06.06.2026
  • Verschlankter Projekt-Header — Umbenennen direkt neben dem Titel, Stummschalten und Tags als Icon-Buttons
  • Funde nach Quelle filtern (npm / OSV) über ein neues Dropdown neben dem Abhängigkeitstyp-Filter
  • Einheitliche Dropdowns in der gesamten App, mit Tippsuche für lange Listen wie Zeitzonen

Klarere Upgrade-Hinweise

v2.0.1 · 04.06.2026
  • Erweiterte Upgrade-Schritte für die Breaking Changes von 2.0
  • Die README weist auf die nur-localhost-Portbindung hin

Multi-Quellen-Scan und eine gehärtete, standardmäßig sichere Installation

v2.0.0 · 04.06.2026
  • OSV als optionale zweite Quelle (Einstellungen → Quellen, standardmäßig aus) mit Erkennung schädlicher Pakete, abgeglichen mit der öffentlichen OSV-Datenbank in einem lokalen Cache
  • Funde werden jetzt quellenübergreifend zusammengeführt — eine Zeile pro Schwachstelle, jede Quelle markiert, der beste verfügbare Fix und die Vereinigung der Abhängigkeitspfade, mit Quellenfilter und einem Abhängigkeitspfad-Popover
  • Sicherheitshärtung: der MCP-Endpunkt ist standardmäßig aus und erfordert ein Token, die Webhook-Zustellung ist gegen SSRF abgesichert, ein optionales Portal-Login, und der Container läuft als unprivilegierter Benutzer
  • Einstellungen sind jetzt ein Bereich der obersten Ebene mit Seitenleiste und einer Profilseite

MCP-Integration & Neuigkeiten

v1.4.0 · 29.05.2026
  • MCP-Server unter /api/mcp für Claude Desktop, Cursor und andere Clients
  • Neuer Bereich Einstellungen → MCP mit Server-URL und Token-Verwaltung
  • Neuigkeiten-Symbol und ein Verlauf der Versionshinweise

Korrektur der Version in der Fußzeile

v1.3.1 · 28.05.2026
  • Die laufende Version wird in der Fußzeile sauber dargestellt

Verbesserungen bei Benachrichtigungen

v1.3.0 · 28.05.2026
  • Benachrichtigungen nach Umgebung filtern
  • Einfacheres Formular zum Bearbeiten von Zielen
  • Ein vorhandenes Benachrichtigungsziel duplizieren

Seiten für Projekte und Bibliotheken

v1.2.0 · 24.05.2026
  • Die Startansicht ist in eigene Seiten für Projekte und Bibliotheken aufgeteilt

Live-Neuladen des Zeitplans

v1.1.2 · 24.05.2026
  • Der Worker lädt den Scan-Zeitplan neu, sobald du Änderungen im Portal speicherst

Sichereres Löschen & ein klareres Update-Banner

v1.1.0 · 23.05.2026
  • Bestätigung vor dem Löschen von Roots und Benachrichtigungszielen
  • Update-Hinweis als schließbares Banner oben
  • Der Worker entfernt veraltete Roots, wenn ihr Host-Mount verschwindet

Korrekturen der Scanner-Genauigkeit

v1.0.1 · 23.05.2026
  • Verwirft Funde, deren installierte Version nicht wirklich im verwundbaren Bereich liegt
  • Ermöglicht das Löschen eines Benachrichtigungsziels mit Versandverlauf

Erste Open-Source-Version

v1.0.0 · 23.05.2026
  • Die erste öffentliche Veröffentlichung von Sentinello

Roadmap

Heute überwacht Sentinello Ihre Abhängigkeiten über mehrere Sprachen hinweg. Hier geht es hin — und das können Sie anfragen.

Intelligentere Priorisierung

Geplant

Funde nach Ausnutzbarkeit ordnen und danach, ob der verwundbare Code tatsächlich erreichbar ist — zuerst das Wichtige triagieren.

Mehr Integrationen

Geplant

Mehr Benachrichtigungskanäle und Wege, Sentinello an die Tools anzubinden, die Ihr Team bereits nutzt.

Statische Analyse (SAST)

Geplant

Erkennen Sie riskante Muster in Ihrem eigenen Code, nicht nur bekannte CVEs in Ihren Abhängigkeiten.

Secret- & Lizenz-Scan

Geplant

Markieren Sie committete Secrets und Lizenzprobleme im selben Portfolio, in derselben Warteschlange.

Integration oder Quelle anfragen

Sagen Sie uns, was Sie als Nächstes integrieren oder scannen würden — öffnen Sie ein Issue auf GitHub und gestalten Sie die Roadmap mit.