0Pricing
DevOps Bootcamp · Lektion

Sicherheit von Abhängigkeiten und der Lieferkette (SCA)

Schützen Sie Ihre Pipeline mit Software Composition Analysis, Dependabot, Dependency Review und fixierten Actions vor anfälligen Paketen von Drittanbietern.

Sicherheit von Abhängigkeiten und der Lieferkette (SCA) ist eine kostenlose DevOps Bootcamp-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des DevOps Bootcamp-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der DevOps Bootcamp-Kurs umfasst insgesamt 4 Lektionen.

Das Risiko in der Software-Lieferkette

Moderne Anwendungen bestehen größtenteils aus Abhängigkeiten von Drittanbietern. Ein einzelnes verwundbares Paket tief in Ihrem Abhängigkeitsbaum kann die gesamte Anwendung gefährden.

Dieses Risiko wird als Risiko der Software-Lieferkette bezeichnet. Ihre Absicherung ist ein zentraler Bestandteil von DevSecOps.

Was ist SCA?

Software Composition Analysis (SCA) untersucht die Abhängigkeiten Ihres Projekts und vergleicht sie mit Datenbanken bekannter Schwachstellen (CVEs).

Im Gegensatz zu SAST, das Ihren Code untersucht, konzentriert sich SCA auf die von Ihnen importierten Bibliotheken.

  • Erkennt bekannte verwundbare Versionen
  • Weist auf riskante oder inkompatible Lizenzen hin
  • Schlägt sichere Upgrade-Versionen vor

Dependabot-Warnungen

GitHub stellt Dependabot bereit. Dieser überprüft kontinuierlich Ihre Manifestdateien und erzeugt Warnungen, wenn eine Abhängigkeit eine bekannte Schwachstelle aufweist.

Sie aktivieren ihn unter Settings > Code security and analysis. Die Warnungen erscheinen mit Bewertungen des Schweregrads auf der Registerkarte „Security“.

Automatisierte Abhängigkeitsaktualisierungen

Dependabot kann außerdem automatisch Pull Requests erstellen, die verwundbare Abhängigkeiten aktualisieren. Konfigurieren Sie ihn mit einer Datei dependabot.yml.

version: 2
updates:
  - package-ecosystem: npm
    directory: /
    schedule:
      interval: weekly

Abhängigkeitsprüfung in PRs

Die dependency-review-action wird bei Pull Requests ausgeführt und verhindert den Merge, wenn ein PR eine Abhängigkeit mit einer bekannten Schwachstelle einführt.

Dadurch wird Sicherheit nach links verschoben: Riskante Pakete werden erkannt, bevor sie den Main-Branch erreichen.

  - name: Dependency Review
    uses: actions/dependency-review-action@v4
    with:
      fail-on-severity: high

Action-Versionen fest angeben

Die Actions, die Sie in einem Workflow aufrufen, sind selbst Abhängigkeiten. Wenn Sie auf @v4 verweisen, vertrauen Sie der Person oder Organisation, die dieses Tag kontrolliert.

Für maximale Sicherheit pinnen Sie Actions auf eine vollständige Commit-SHA, die unveränderlich ist.

  - uses: actions/checkout@b4ffde65f46336ab88eb53be808477a3936bae11

Lockfiles sind wichtig

Ein Lockfile wie package-lock.json oder poetry.lock legt die exakten Versionen und Hashes der Abhängigkeiten fest.

Verwenden Sie in CI einen deterministischen Installationsbefehl, damit Builds reproduzierbar sind und nicht unbemerkt eine manipulierte Version beziehen können.

  - name: Install (locked)
    run: npm ci

Eine SBOM erstellen

Eine Software Bill of Materials (SBOM) ist ein vollständiges Verzeichnis aller Komponenten in Ihrem Build. Sie wird für die Compliance zunehmend vorausgesetzt.

GitHub kann eine SBOM im SPDX-Format exportieren, und Tools wie Syft können eine solche innerhalb von CI erstellen.

  - name: Generate SBOM
    uses: anchore/sbom-action@v0
    with:
      format: spdx-json

Lizenz-Compliance

SCA deckt auch Lizenzrisiken ab. Die Einbindung einer GPL-lizenzierten Bibliothek in ein proprietäres Produkt kann rechtliche Verpflichtungen nach sich ziehen.

Konfigurieren Sie Ihren Scanner so, dass er nicht zulässige Lizenzen markiert oder ablehnt. So wird das Problem in CI statt erst bei einem Audit sichtbar.

Den Build fehlschlagen lassen

Die Erkennung hilft nur, wenn sie problematischen Code stoppt. Konfigurieren Sie SCA-Gates so, dass sie die Pipeline fehlschlagen lassen, wenn eine kritische Schwachstelle gefunden wird.

Legen Sie einen Schwellenwert für den Schweregrad fest, sodass Funde mit geringem Risiko lediglich warnen, während kritische Funde den Merge oder das Deployment blockieren.

    with:
      fail-on-severity: critical

Kontinuierliche Überwachung

Da täglich neue Schwachstellen veröffentlicht werden, reicht eine einmalige Prüfung nicht aus. Führen Sie SCA zusätzlich zu jedem PR auch nach einem Zeitplan aus.

So erkennen Sie Pakete, die zum Zeitpunkt des Merges sicher waren, später aber verwundbar wurden.

on:
  schedule:
    - cron: '0 6 * * 1'

Kurzer Test

Testen Sie Ihr Verständnis der Sicherheit in der Software-Lieferkette.

Zusammenfassung

Sie haben gelernt, die Software-Lieferkette abzusichern.

  • SCA untersucht Abhängigkeiten auf bekannte Schwachstellen
  • Dependabot warnt vor riskanten Paketen und aktualisiert sie automatisch
  • Die Abhängigkeitsprüfung blockiert riskante PRs
  • Pinnen Sie Actions auf SHAs, verwenden Sie Lockfiles und erstellen Sie eine SBOM

Zusammen mit SAST und der Verwaltung von Geheimnissen ergibt sich daraus eine umfassend abgesicherte Pipeline.

Häufig gestellte Fragen

Ist die Lektion „Sicherheit von Abhängigkeiten und der Lieferkette (SCA)“ kostenlos?

Ja — der vollständige Text von „Sicherheit von Abhängigkeiten und der Lieferkette (SCA)“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des DevOps Bootcamp-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der DevOps Bootcamp-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Sicherheit von Abhängigkeiten und der Lieferkette (SCA)“?

Schützen Sie Ihre Pipeline mit Software Composition Analysis, Dependabot, Dependency Review und fixierten Actions vor anfälligen Paketen von Drittanbietern. Du übst DevOps Bootcamp mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um DevOps Bootcamp zu starten?

Keine Vorkenntnisse erforderlich. DevOps Bootcamp auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Sicherheit von Abhängigkeiten und der Lieferkette (SCA)“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser DevOps Bootcamp-Lektion Code schreiben und ausführen?

Ja. Jede DevOps Bootcamp-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Bewährte Sicherheitspraktiken in CI/CD
  2. Secret-Management mit GitHub
  3. Statische Anwendungssicherheitstests (SAST)
  4. Sicherheit von Abhängigkeiten und der Lieferkette (SCA)
← Zurück zu DevOps Bootcamp