Artikelversion: GitHub.com
Sicherheitswarnungen für angreifbare Abhängigkeiten
GitHub sendet Sicherheitswarnungen, wenn wir Schwachstellen entdecken, die Dein Repository betreffen.
Inhalt dieses Artikels
- Informationen zu Sicherheitslücken
- Warnungen und automatisierte Sicherheitsupdates für angreifbare Abhängigkeiten
- Benachrichtigungen für Sicherheitswarnungen konfigurieren
- Weiterführende Informationen
Were you able to find what you were looking for?
Thank you! Your feedback has been submitted.
Informationen zu Sicherheitslücken
Eine Sicherheitslücke ist ein Problem im Code eines Projekts, das ausgenutzt werden könnte, um die Vertraulichkeit, Integrität oder Verfügbarkeit des Projekts oder anderer Projekte, die seinen Code verwenden, zu beeinträchtigen. Abhängig vom Schweregrad und der Art und Weise, wie Dein Projekt die Abhängigkeit verwendet, können Schwachstellen eine Reihe von Problemen für Dein Projekt verursachen, wie auch für die Personen, die es verwenden. Du kannst Schwachstellen für bestimmte Arten von Abhängigkeiten in Deinem GitHub-Repository verfolgen und beheben.
Wenn GitHub eine Schwachstelle in der GitHub Advisory Database oder auf WhiteSource in einer der Abhängigkeiten auf dem entsprechenden Diagramm Deines Repositorys entdeckt, senden wir Dir eine Sicherheitswarnung. Weitere Informationen über die GitHub Advisory Database findest Du unter „Sicherheitslücken in der GitHub Advisory Database durchsuchen."
Warnungen und automatisierte Sicherheitsupdates für angreifbare Abhängigkeiten
Wenn eine Schwachstelle zur GitHub Advisory Database hinzugefügt wird, identifizieren wir öffentliche Repositorys (sowie private Repositorys die sich für die Schwachstellenentdeckung angemeldet haben), welche die betroffene Version der Abhängigkeit einsetzen, senden eine Sicherheitswarnung an die Repository-Betreuer und erstellen ein automatisiertes Sicherheitsupdate.
Jede Sicherheitswarnung enthält einen Schweregrad, einen Link zur betroffenen Datei in Deinem Projekt und einen Link zu einem Pull Request mit einem automatisierten Sicherheitsupdate zur Behebung der Schwachstelle. Sofern verfügbar enthält die Benachrichtigung weitere Details über die Schwachstelle.
Du kannst alle Warnungen, die ein bestimmtes Projekt betreffen, auf der Registerkarte „Alerts“ (Warnungen) des Repositorys oder im Abhängigkeitsdiagramm des Repositorys sehen.Weitere Informationen findest Du unter „Angreifbare Abhängigkeiten in Deinem Repository anzeigen und aktualisieren.“
Standardmäßig senden wir Sicherheitswarnungen an Personen mit Administratorberechtigungen in den betroffenen Repositorys. GitHub gibt identifizierte Schwachstellen für ein Repository niemals öffentlich bekannt. Du kannst auch Sicherheitswarnungen für zusätzliche Personen oder Teams aktivieren, die in organisationseigenen Repositorys arbeiten. Weitere Informationen findest Du unter „Warnungen für angreifbare Abhängigkeiten in den Repositorys Deiner Organisation verwalten“.
Automatisierte Sicherheitsupdates aktualisieren angreifbare Abhängigkeiten auf die Mindestversion, die die Schwachstelle behebt. Automatisierte Sicherheitsupdates werden automatisch in Repositorys aktiviert, die das Abhängigkeitsdiagramm und Sicherheitswarnungen verwenden, Du kannst jedoch automatische Pull Requests deaktivieren und stattdessen Sicherheitsupdates manuell erstellen. Weitere Informationen findest Du unter „Automatisierte Sicherheitsupdates konfigurieren.“
GitHub erkennt angreifbare Abhängigkeiten in öffentlichen Repositorys und warnt standardmäßig vor ihnen. Um Sicherheitswarnungen für angreifbare Abhängigkeiten in einem privaten Repository zu erhalten, muss ein Inhaber oder eine Person mit Administratorberechtigungen für das Repository das Abhängigkeitsdiagramm und Sicherheitswarnungen im Repository aktivieren. Weitere Informationen findest Du unter „Datennutzung für Dein privates Repository zulassen oder ablehnen.“
Eine Liste der unterstützten Sprachen, in denen GitHub Schwachstellen und Abhängigkeiten erkennen kann, findest Du unter „Pakete auflisten, von denen ein Repository abhängig ist.“
Hinweis: Es kann nicht garantiert werden, dass die Sicherheitsfunktionen von GitHub, beispielsweise Sicherheitswarnungen, alle Schwachstellen erkennen können. Obwohl wir immer versuchen, unsere Schwachstellen-Datenbank aktuell zu halten und Dir unsere neuesten Informationen zur Verfügung zu stellen, können wir nicht alles erfassen oder Dich innerhalb eines garantierten Zeitrahmens über bekannte Schwachstellen informieren. Diese Funktionen ersetzen nicht die menschliche Überprüfung jeder Abhängigkeit auf potenzielle Schwachstellen oder andere Issues. Daher empfehlen wir, einen Sicherheitsdienst zu konsultieren oder bei Bedarf einen gründlichen Schwachstellen-Review durchzuführen.
Benachrichtigungen für Sicherheitswarnungen konfigurieren
Standardmäßig erhältst Du Sicherheitswarnungen per E-Mail, sortiert nach der spezifischen Schwachstelle. Du kannst Sicherheitswarnungen auch in einer wöchentlichen E-Mail erhalten, die Warnungen für bis zu 10 Deiner Repositorys zusammenfasst, in Deinen Web-Benachrichtigungen oder in der GitHub-Benutzeroberfläche. Weitere Informationen findest Du unter „Benachrichtigungen konfigurieren."
E-Mail-Benachrichtigungen für Sicherheitsmeldungen, die ein oder mehrere Repositorys betreffen, beinhalten das Header-Feld X-GitHub-Severity. Du kannst den Wert des Header-Feldes X-GitHub-Severity verwenden, um E-Mail-Benachrichtigungen nach Sicherheitsmeldungen zu filtern. Weitere Informationen findest Du unter „Benachrichtigungen konfigurieren.
Weiterführende Informationen
- „Automatisierte Sicherheitsupdates konfigurieren"
- „Angreifbare Abhängigkeiten in Deinem Repository anzeigen und aktualisieren“
- „Grundlegendes zur Verwendung und zum Schutz Deiner Daten in GitHub“
- Definition für „Schwachstelle“ von MITRE
Were you able to find what you were looking for?
Thank you! Your feedback has been submitted.