Sicherstellen, dass die Schwachstellen-Überprüfung für Repository-Abhängigkeiten aktiviert ist
Last updated: April 10, 2026
Framework-Referenz: A.8.8 (Management technischer Schwachstellen)
Integration: GitHub – Dependabot & Abhängigkeitsgraph
Warum das wichtig ist
Moderne Softwareentwicklung beruht stark auf Open-Source-Abhängigkeiten, die bekannte Schwachstellen enthalten können.
Ohne automatisierte Schwachstellenscans können diese Risiken unentdeckt bleiben und deinen Code einer potenziellen Ausnutzung, Datenverletzungen oder Angriffen auf die Lieferkette aussetzen.
Das Aktivieren der Abhängigkeitsprüfung stellt sicher, dass:
GitHub überwacht kontinuierlich das Abhängigkeitsdiagramm deines Projekts
Bekannte Schwachstellen werden erkannt und über Dependabot‑Warnungen gemeldet
Entwickler erhalten proaktive Benachrichtigungen, um verwundbare Pakete zu aktualisieren oder zu patchen
Ohne diese Kontrolle können veraltete oder unsichere Abhängigkeiten unbemerkt in Produktionssystemen bleiben.
Was diese Prüfung macht
Diese Prüfung prüft, dass Scannen von Abhängigkeits-Schwachstellen für das Repository aktiviert ist. Insbesondere stellt es sicher, dass:
Abhängigkeitsdiagramm ist aktiviert
Dependabot‑Warnungen werden aktiviert, um verwundbare Abhängigkeiten zu erkennen und zu benachrichtigen
Die Dependabot-Funktion von GitHub gleicht automatisch die Abhängigkeiten deines Repositorys mit öffentlichen Schwachstellen-Datenbanken ab.
Wie man es behebt
Aus der GitHub-Webkonsole
Gehe zu deinem Repository auf GitHub.
Navigiere zu Einstellungen → Sicherheit & Analyse.
Unter Abhängigkeitsgraph, stelle sicher, dass Aktivieren ausgewählt ist.
Unter Dependabot-Benachrichtigungen, klicke Dependabot-Benachrichtigungen aktivieren.
(Optional) Aktiviere auch Dependabot-Sicherheitsupdates, um automatisch Pull Requests für verwundbare Abhängigkeits‑Updates zu erstellen.
GitHub wird beginnen, die Abhängigkeitsmanifestdateien deines Projekts zu scannen und dich zu benachrichtigen, wenn Schwachstellen entdeckt werden.
Ausnahmen
Private Repositorys erfordern GitHub Advanced Security oder GitHub Enterprise um Dependabot-Benachrichtigungen zu verwenden.
Dependabot unterstützt die gängigsten Paket-Ökosysteme (npm, Maven, pip, RubyGems, Composer usw.); nicht unterstützte Abhängigkeitstypen erzeugen keine Benachrichtigungen.
Der Abhängigkeitsgraph und die Benachrichtigungen müssen für jedes Repository aktiviert sein – sie werden nicht automatisch auf Organisationsebene übernommen.