KORTHEXDocumentation

Docs / CLI & SCANNING

CLI & SCANNING

Database Scanning

Written and maintained by Hendrik Schneider · Last reviewed · How we check this

Korthex detects and analyzes 41 database types across 5 categories: relational, NoSQL, cloud, in-memory/cache, and key management systems (KMS). Findings include insecure connections, missing TLS/SSL, hardcoded credentials, weak authentication, missing encryption-at-rest, and key management policy violations.

Supported Databases

CategoryDatabasesDetection Methods
RelationalPostgreSQL, MySQL, MariaDB, MSSQL, Oracle, SQLite, CockroachDB, DB2, SAP HANA, Informix, TeradataStatic analysis + wire protocol probing
NoSQLMongoDB, Redis, Cassandra, Elasticsearch, Neo4j, ClickHouse, CouchDB, DynamoDB (API), Couchbase, InfluxDB, TimescaleDBStatic analysis + wire protocol probing
CloudAWS RDS/Aurora, Azure SQL, GCP Cloud SQL, DynamoDB, Cosmos DB, Firestore, Cloud Spanner, Azure Table Storage, GCP BigtableStatic analysis (config/IAM)
In-MemoryMemcached, Hazelcast, Apache Ignite, ValkeyStatic analysis + protocol probing
KMSAWS KMS, Azure Key Vault, GCP KMS, HashiCorp Vault, CyberArk, Thales CipherTrustStatic analysis (config/policy)

Discovery

Korthex discovers database usage from multiple sources: dependency manifests (package.json, build.gradle, requirements.txt), Docker Compose files, Kubernetes manifests, ORM configurations, environment variables, and connection strings in configuration files. Database scanning is a static analysis feature by default. Enable enableLiveProbe in your configuration to test running database instances via native wire protocol probing (requires network access to the database).

Security Checks

CheckWhat it Detects
SSL/TLSUnencrypted connections, sslmode=disable, missing TLS configuration
CredentialsHardcoded passwords in connection strings, config files, environment templates
AuthenticationWeak auth methods, default credentials, missing auth configuration
Encryption-at-RestMissing TDE, unencrypted storage, absent key management
PII ExposureSensitive data fields without column-level encryption
Key ManagementMissing key rotation, expired keys, weak key policies (KMS)
Backup EncryptionUnencrypted backup configurations