Sicherstellen, dass öffentliche Repositories eine SECURITY.md-Datei enthalten
Last updated: April 10, 2026
Framework-Referenz: A.8.25 (Sicherer Entwicklungslebenszyklus)
Integration: GitHub – Repository-Konfiguration
Warum das wichtig ist
Eine SECURITY.md Datei definiert die Sicherheitsrichtlinie Ihres Projekts und liefert Anweisungen für die verantwortungsvolle Meldung von Schwachstellen.
Diese Datei ist wesentlich, um eine transparente Kommunikation mit externen Nutzern und Sicherheitsforschern zu gewährleisten, insbesondere in öffentlichen Repositorys.
Eine klare und zugängliche Sicherheitsrichtlinie stellt sicher, dass:
Schwachstellen über die richtigen Kanäle gemeldet werden
Die Offenlegung verantwortungsbewussten, standardisierten Verfahren folgt
Die Organisation die Einhaltung von Sicherheits‑Best‑Practices und Branchenstandards zeigt
Ohne dies könnten Benutzer Schwachstellen öffentlich offenlegen oder sie überhaupt nicht melden, was das Risiko erhöht.
Was diese Prüfung macht
Diese Prüfung stellt sicher, dass eine SECURITY.md Datei an einem der anerkannten Orte im Repository existiert:
Das Repository-Stammverzeichnis (
/SECURITY.md)Das
.github/Verzeichnis (/.github/SECURITY.md)Das
docs/Verzeichnis (/docs/SECURITY.md)
GitHub erkennt diese Datei automatisch und zeigt ihren Inhalt im Repository Sicherheit Registerkarte unter Melden einer Schwachstelle.
Wie du es behebst
Aus der GitHub-Webkonsole
Navigiere zu Ihrem Repository auf GitHub.
Gehe zum Security Tab.
Unter Melden einer Schwachstelle, klicke auf Fügen Sie eine Sicherheitsrichtlinie hinzu.
GitHub wird dich anleiten, eine
SECURITY.mdDatei standardmäßig im.github/Verzeichnis zu erstellen.Füge Inhalte hinzu, die Folgendes enthalten:
Wie man eine Sicherheitslücke meldet
Erwartete Reaktionszeiten
Offenlegungs- und Behebungsrichtlinien
Kontaktinformationen oder Einreichungsprozess (z. B. per E‑Mail oder Sicherheitsformular)
Committe die Datei in den Standardzweig.
Alternativ kannst du die Datei manuell im Repository-Stammverzeichnis oder .github/ Verzeichnis mit relevantem Inhalt erstellen und per Git pushen.
Ausnahmen
Die
SECURITY.mdDatei ist optional für private Repositories, wird aber dringend empfohlen.Der Inhalt der Datei und der Kontaktprozess sollten den Richtlinien deiner Organisation zur Offenlegung von Schwachstellen entsprechen.
GitHub priorisiert automatisch die
SECURITY.mdDatei im.github/Verzeichnis, wenn mehrere Kopien vorhanden sind.
Weitere Ressourcen