Sicherstellen, dass öffentliche Repositories eine SECURITY.md-Datei enthalten

Last updated: April 10, 2026

Framework-Referenz: A.8.25 (Sicherer Entwicklungslebenszyklus)

Integration: GitHub – Repository-Konfiguration

Warum das wichtig ist

Eine SECURITY.md Datei definiert die Sicherheitsrichtlinie Ihres Projekts und liefert Anweisungen für die verantwortungsvolle Meldung von Schwachstellen.
Diese Datei ist wesentlich, um eine transparente Kommunikation mit externen Nutzern und Sicherheitsforschern zu gewährleisten, insbesondere in öffentlichen Repositorys.

Eine klare und zugängliche Sicherheitsrichtlinie stellt sicher, dass:

  • Schwachstellen über die richtigen Kanäle gemeldet werden

  • Die Offenlegung verantwortungsbewussten, standardisierten Verfahren folgt

  • Die Organisation die Einhaltung von Sicherheits‑Best‑Practices und Branchenstandards zeigt

Ohne dies könnten Benutzer Schwachstellen öffentlich offenlegen oder sie überhaupt nicht melden, was das Risiko erhöht.


Was diese Prüfung macht

Diese Prüfung stellt sicher, dass eine SECURITY.md Datei an einem der anerkannten Orte im Repository existiert:

  • Das Repository-Stammverzeichnis (/SECURITY.md)

  • Das .github/ Verzeichnis (/.github/SECURITY.md)

  • Das docs/ Verzeichnis (/docs/SECURITY.md)

GitHub erkennt diese Datei automatisch und zeigt ihren Inhalt im Repository Sicherheit Registerkarte unter Melden einer Schwachstelle.


Wie du es behebst

Aus der GitHub-Webkonsole

  1. Navigiere zu Ihrem Repository auf GitHub.

  2. Gehe zum Security Tab.

  3. Unter Melden einer Schwachstelle, klicke auf Fügen Sie eine Sicherheitsrichtlinie hinzu.

  4. GitHub wird dich anleiten, eine SECURITY.md Datei standardmäßig im .github/ Verzeichnis zu erstellen.

  5. Füge Inhalte hinzu, die Folgendes enthalten:

    • Wie man eine Sicherheitslücke meldet

    • Erwartete Reaktionszeiten

    • Offenlegungs- und Behebungsrichtlinien

    • Kontaktinformationen oder Einreichungsprozess (z. B. per E‑Mail oder Sicherheitsformular)

  6. Committe die Datei in den Standardzweig.

Alternativ kannst du die Datei manuell im Repository-Stammverzeichnis oder .github/ Verzeichnis mit relevantem Inhalt erstellen und per Git pushen.


Ausnahmen

  • Die SECURITY.md Datei ist optional für private Repositories, wird aber dringend empfohlen.

  • Der Inhalt der Datei und der Kontaktprozess sollten den Richtlinien deiner Organisation zur Offenlegung von Schwachstellen entsprechen.

  • GitHub priorisiert automatisch die SECURITY.md Datei im .github/ Verzeichnis, wenn mehrere Kopien vorhanden sind.


Weitere Ressourcen