GitHub hat angekündigt neue Funktionen, die sowohl die Erfahrung von Entwicklern als auch die Sicherheit der Lieferkette verbessern könnten.
Die auf der GitHub Universe 2022 angekündigten Meldungen zu privaten Sicherheitslücken ermöglichen es Open-Source-Maintainern, private Meldungen aus der Community zu erhalten. Maintainer können Meldungen entgegennehmen und mit Sicherheitsexperten sowie allen anderen Meldenden zusammenarbeiten, um Sicherheitslücken zu beheben.
Ebenfalls lesenswert: Leitfaden zur Sicherheit der Software-Lieferkette für Entwickler
Codesicherheit in der Betaphase
Die neue GitHub-Funktion ist als Betaversion verfügbar und kann sich daher noch ändern. Entwickler können sie jedoch bereits ausprobieren, indem sie in den Repository-Einstellungen den Bereich „Codesicherheit und -analyse“ aufrufen:
Die vollständige Dokumentation ist bereits verfügbar und weist darauf hin: „Jeder mit Administratorberechtigungen für ein öffentliches Repository kann die Meldung privater Sicherheitslücken für das Repository aktivieren und deaktivieren.“
Nach der Aktivierung erhält das Repository auf der Seite „Advisories“ eine neue Schaltfläche:
Ein Schritt nach vorn für die Sicherheit der Lieferkette
Die neue Funktion könnte ein großer Schritt hin zu mehr Sicherheit für die gesamte Software-Lieferkette sein, da Sicherheitsforscher meist Schwierigkeiten haben, den richtigen Kanal zu finden, um Maintainer zu kontaktieren, wenn sie eine Sicherheitslücke entdecken.
Oft führt dies zu zusätzlicher OSINT-Recherche, um das passende Social-Media-Profil für die Kontaktaufnahme zu finden – oder, noch schlimmer, zu einem GitHub-Issue, das die Sicherheitslücke öffentlich macht. Laut GitHub erhalten Maintainer eine konsistentere Erfahrung mit einer einheitlichen und privaten Plattform zur Bearbeitung von Meldungen und zur Zusammenarbeit mit Sicherheitsexperten, um den Code zu reparieren.
Dies sollte das Risiko begrenzen, „öffentlich oder über unerwünschte Kanäle kontaktiert zu werden“. Vielleicht am wichtigsten ist, dass die Sicherheitslücke „seltener in der Öffentlichkeit bekannt wird“, was entscheidend ist.
Die weiteren erwarteten Sicherheitsfunktionen sind:
- Das Scannen des Codes auf Sicherheitslücken für die Programmiersprache Ruby ist jetzt allgemein verfügbar
- bessere Übersichten zu Abdeckung und Sicherheit über mehrere Repositories hinweg für Organisationen
Repositories überwachen
GitHub empfiehlt Entwicklungsteams außerdem, Repositories auf ungewöhnliche Aktivitäten und schlechte Praktiken zu überwachen, und hebt dabei einige seiner Funktionen hervor – etwa das Scannen nach Geheimnissen, das durchgesickerte Zugangsdaten erkennen kann, oder die Dependabot-Technologie, die Teams bei der Verwaltung von Sicherheitsupdates unterstützt.
Darüber hinaus wird Entwicklern dringend empfohlen, Folgendes zu tun:
- den Code regelmäßig prüfen (z. B. mit integrierten Scanfunktionen wie CodeQL)
- 2FA für alle Organisationsmitglieder vorschreiben
- Reviews vorschreiben
- Berechtigungen für die Zusammenarbeit einschränken (Prinzip der geringsten Privilegien)
- Dependabot für Sicherheitsupdates aktivieren
- GitHub Actions absichern, die anfällig für Injections sind, da GitHub String-Substitution verwendet (Eingaben müssen beispielsweise bereinigt werden, etwa durch die Verwendung verschlüsselter Umgebungsvariablen)
- nicht verwendete Geheimnisse und Token widerrufen
- nicht verwendete Abhängigkeiten entfernen
- Geheimnisse nach Möglichkeit vermeiden
- den „Ansatz der kontinuierlichen Verbesserung“ nutzen, da Entwicklungsteams nicht perfekt sein können
- die Verantwortung für die Sicherheit teilen
GitHub sendet Entwicklern und Sicherheitsexperten eindeutig eine Botschaft und lädt sie dazu ein, mit besseren Tools und Verfahren zusammenzuarbeiten, die Missverständnisse reduzieren und dabei helfen sollten, die derzeit angeschlagene Software-Lieferkette zu reparieren.
Diese Ankündigungen scheinen in die richtige Richtung zu weisen und folgen auf mehrere große Initiativen in diesem Jahr zur Absicherung der Software-Lieferkette, die bei großen Cyberangriffen wie SolarWinds und Kaseya eine zentrale Rolle spielte.
Weitere Lektüre:





