Sicherstellen, dass inaktive Repositories archiviert werden

Last updated: April 10, 2026

Framework-Referenz: A.8.9 (Konfigurationsmanagement)

Integration: GitHub – Repository-Verwaltung

Warum das wichtig ist

Inaktive Repositorys enthalten oft veralteten Code, nicht gepatchte Abhängigkeiten und alte Konfigurationen, die den aktuellen Sicherheitsstandards nicht mehr entsprechen.
Ungepflegte Repositorys können ebenfalls zu Angriffsvektoren werden, wenn sie veraltete Pakete referenzieren, exponierte Zugangsdaten enthalten oder verzweigt und ohne Prüfung wiederverwendet werden.

Das Archivieren inaktiver Repositorys stellt sicher, dass:

  • Nur aktiv gepflegte Codebasen bleiben modifizierbar

  • Sicherheits- und Abhängigkeitsmanagement‑Aufwände konzentrieren sich auf relevante Projekte

  • Veraltete Repositorys werden eindeutig als schreibgeschützt markiert, wodurch versehentliche Aktualisierungen oder Nutzungen reduziert werden

Ohne Archivierung können ruhende Repositorys unbemerkt verbleiben und unnötige Risiken sowie Wartungsaufwand verursachen.


Was diese Prüfung macht

Dieser Check identifiziert Repositorys mit keine kürzliche Aktivität (wie Commits, Pull Requests oder Issues) und prüft, ob sie archiviert in GitHub.
Ein Repository wird als archiviert angesehen, wenn die “Archive this repository” Einstellung aktiviert ist.
Archivierte Repositorys werden schreibgeschützt und können nicht gepusht oder geändert werden, wobei ihr Zustand für Referenzzwecke erhalten bleibt.


Wie du das behebst

Aus der GitHub-Webkonsole

  1. Gehe zum Repository auf GitHub.

  2. Navigiere zu Einstellungen → Allgemein.

  3. Scrolle zum Gefahrenzone Abschnitt.

  4. Klicke auf Dieses Repository archivieren.

  5. Bestätige durch Klicken auf Ich verstehe die Konsequenzen, dieses Repository zu archivieren.

Nach dem Archivieren wird das Repository schreibgeschützt. Du kannst es später wieder de-archivieren, wenn die aktive Entwicklung wiederaufnimmt.

Aus der GitHub REST-API (Optional)

Du kannst ein Repository auch über die API archivieren:

PATCH /repos/{owner}/{repo} {  "archived": true }


Ausnahmen

  • Repositories, die noch für Dokumentation, CI-Vorlagen oder Abhängigkeitsreferenzen verwendet werden, sollten nicht archiviert werden, bis sie verifiziert sind.

  • Archivieren entfernt Schreibberechtigungen; nur Administratoren können ein Repository wieder entarchivieren, wenn zukünftige Änderungen erforderlich sind.

  • Automatisches Archivieren basierend auf Inaktivitätsschwellen sollte eine manuelle Überprüfung beinhalten, um Störungen aktiver Arbeitsabläufe zu vermeiden.


Weitere Ressourcen