GitHub fügt neue Sicherheitsfunktionen für die Open-Source-Community hinzu

GitHub hat neue Funktionen angekündigt, die sowohl die Erfahrung von Entwicklern als auch die Sicherheit der Lieferkette verbessern könnten. Die auf der GitHub Universe 2022 angekündigten Meldungen zu privaten Sicherheitslücken ermöglichen es Open-Source-Maintainern, private Meldungen aus der Community zu erhalten. Maintainer können Meldungen entgegennehmen und mit Sicherheitsexperten sowie allen anderen Meldenden zusammenarbeiten, um Sicherheitslücken zu beheben. Außerdem […]

Verfasst von
Julien Maury
Julien Maury
Nov 12, 2022
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

GitHub hat angekündigt neue Funktionen, die sowohl die Erfahrung von Entwicklern als auch die Sicherheit der Lieferkette verbessern könnten.

Die auf der GitHub Universe 2022 angekündigten Meldungen zu privaten Sicherheitslücken ermöglichen es Open-Source-Maintainern, private Meldungen aus der Community zu erhalten. Maintainer können Meldungen entgegennehmen und mit Sicherheitsexperten sowie allen anderen Meldenden zusammenarbeiten, um Sicherheitslücken zu beheben.

Ebenfalls lesenswert: Leitfaden zur Sicherheit der Software-Lieferkette für Entwickler

Codesicherheit in der Betaphase

Die neue GitHub-Funktion ist als Betaversion verfügbar und kann sich daher noch ändern. Entwickler können sie jedoch bereits ausprobieren, indem sie in den Repository-Einstellungen den Bereich „Codesicherheit und -analyse“ aufrufen:

Die vollständige Dokumentation ist bereits verfügbar und weist darauf hin: „Jeder mit Administratorberechtigungen für ein öffentliches Repository kann die Meldung privater Sicherheitslücken für das Repository aktivieren und deaktivieren.“

Nach der Aktivierung erhält das Repository auf der Seite „Advisories“ eine neue Schaltfläche:

Ein Schritt nach vorn für die Sicherheit der Lieferkette

Die neue Funktion könnte ein großer Schritt hin zu mehr Sicherheit für die gesamte Software-Lieferkette sein, da Sicherheitsforscher meist Schwierigkeiten haben, den richtigen Kanal zu finden, um Maintainer zu kontaktieren, wenn sie eine Sicherheitslücke entdecken.

Oft führt dies zu zusätzlicher OSINT-Recherche, um das passende Social-Media-Profil für die Kontaktaufnahme zu finden – oder, noch schlimmer, zu einem GitHub-Issue, das die Sicherheitslücke öffentlich macht. Laut GitHub erhalten Maintainer eine konsistentere Erfahrung mit einer einheitlichen und privaten Plattform zur Bearbeitung von Meldungen und zur Zusammenarbeit mit Sicherheitsexperten, um den Code zu reparieren.

Dies sollte das Risiko begrenzen, „öffentlich oder über unerwünschte Kanäle kontaktiert zu werden“. Vielleicht am wichtigsten ist, dass die Sicherheitslücke „seltener in der Öffentlichkeit bekannt wird“, was entscheidend ist.

Advertisement

Die weiteren erwarteten Sicherheitsfunktionen sind:

  • Das Scannen des Codes auf Sicherheitslücken für die Programmiersprache Ruby ist jetzt allgemein verfügbar
  • bessere Übersichten zu Abdeckung und Sicherheit über mehrere Repositories hinweg für Organisationen

Repositories überwachen

GitHub empfiehlt Entwicklungsteams außerdem, Repositories auf ungewöhnliche Aktivitäten und schlechte Praktiken zu überwachen, und hebt dabei einige seiner Funktionen hervor – etwa das Scannen nach Geheimnissen, das durchgesickerte Zugangsdaten erkennen kann, oder die Dependabot-Technologie, die Teams bei der Verwaltung von Sicherheitsupdates unterstützt.

Darüber hinaus wird Entwicklern dringend empfohlen, Folgendes zu tun:

  • den Code regelmäßig prüfen (z. B. mit integrierten Scanfunktionen wie CodeQL)
  • 2FA für alle Organisationsmitglieder vorschreiben
  • Reviews vorschreiben
  • Berechtigungen für die Zusammenarbeit einschränken (Prinzip der geringsten Privilegien)
  • Dependabot für Sicherheitsupdates aktivieren
  • GitHub Actions absichern, die anfällig für Injections sind, da GitHub String-Substitution verwendet (Eingaben müssen beispielsweise bereinigt werden, etwa durch die Verwendung verschlüsselter Umgebungsvariablen)
  • nicht verwendete Geheimnisse und Token widerrufen
  • nicht verwendete Abhängigkeiten entfernen
  • Geheimnisse nach Möglichkeit vermeiden
  • den „Ansatz der kontinuierlichen Verbesserung“ nutzen, da Entwicklungsteams nicht perfekt sein können
  • die Verantwortung für die Sicherheit teilen

GitHub sendet Entwicklern und Sicherheitsexperten eindeutig eine Botschaft und lädt sie dazu ein, mit besseren Tools und Verfahren zusammenzuarbeiten, die Missverständnisse reduzieren und dabei helfen sollten, die derzeit angeschlagene Software-Lieferkette zu reparieren.

Diese Ankündigungen scheinen in die richtige Richtung zu weisen und folgen auf mehrere große Initiativen in diesem Jahr zur Absicherung der Software-Lieferkette, die bei großen Cyberangriffen wie SolarWinds und Kaseya eine zentrale Rolle spielte.

Weitere Lektüre:

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.