Sicherstellen, dass die Schwachstellen-Überprüfung für Repository-Abhängigkeiten aktiviert ist

Last updated: April 10, 2026

Framework-Referenz: A.8.8 (Management technischer Schwachstellen)

Integration: GitHub – Dependabot & Abhängigkeitsgraph

Warum das wichtig ist

Moderne Softwareentwicklung beruht stark auf Open-Source-Abhängigkeiten, die bekannte Schwachstellen enthalten können.
Ohne automatisierte Schwachstellenscans können diese Risiken unentdeckt bleiben und deinen Code einer potenziellen Ausnutzung, Datenverletzungen oder Angriffen auf die Lieferkette aussetzen.

Das Aktivieren der Abhängigkeitsprüfung stellt sicher, dass:

  • GitHub überwacht kontinuierlich das Abhängigkeitsdiagramm deines Projekts

  • Bekannte Schwachstellen werden erkannt und über Dependabot‑Warnungen gemeldet

  • Entwickler erhalten proaktive Benachrichtigungen, um verwundbare Pakete zu aktualisieren oder zu patchen

Ohne diese Kontrolle können veraltete oder unsichere Abhängigkeiten unbemerkt in Produktionssystemen bleiben.


Was diese Prüfung macht

Diese Prüfung prüft, dass Scannen von Abhängigkeits-Schwachstellen für das Repository aktiviert ist. Insbesondere stellt es sicher, dass:

  • Abhängigkeitsdiagramm ist aktiviert

  • Dependabot‑Warnungen werden aktiviert, um verwundbare Abhängigkeiten zu erkennen und zu benachrichtigen

Die Dependabot-Funktion von GitHub gleicht automatisch die Abhängigkeiten deines Repositorys mit öffentlichen Schwachstellen-Datenbanken ab.


Wie man es behebt

Aus der GitHub-Webkonsole

  1. Gehe zu deinem Repository auf GitHub.

  2. Navigiere zu Einstellungen → Sicherheit & Analyse.

  3. Unter Abhängigkeitsgraph, stelle sicher, dass Aktivieren ausgewählt ist.

  4. Unter Dependabot-Benachrichtigungen, klicke Dependabot-Benachrichtigungen aktivieren.

  5. (Optional) Aktiviere auch Dependabot-Sicherheitsupdates, um automatisch Pull Requests für verwundbare Abhängigkeits‑Updates zu erstellen.

GitHub wird beginnen, die Abhängigkeitsmanifestdateien deines Projekts zu scannen und dich zu benachrichtigen, wenn Schwachstellen entdeckt werden.


Ausnahmen

  • Private Repositorys erfordern GitHub Advanced Security oder GitHub Enterprise um Dependabot-Benachrichtigungen zu verwenden.

  • Dependabot unterstützt die gängigsten Paket-Ökosysteme (npm, Maven, pip, RubyGems, Composer usw.); nicht unterstützte Abhängigkeitstypen erzeugen keine Benachrichtigungen.

  • Der Abhängigkeitsgraph und die Benachrichtigungen müssen für jedes Repository aktiviert sein – sie werden nicht automatisch auf Organisationsebene übernommen.


Weitere Ressourcen