Dependency Security bezieht sich auf Praktiken, Prozesse und Werkzeuge zum Schutz von Software-Projektabhängigkeiten und der Software-Lieferkette vor kompromittierten Paketen, bösartigem Code und ungepatchten Schwachstellen. Es umfasst Governance, automatisierte Scans, Signaturen und Lieferkettenstandards, um Integrität, Vertrauenswürdigkeit und schnelle Rea…
Nutze diesen Steckbrief, um den Baustein kurz zu verstehen, ihn im Modell einzuordnen und bei Bedarf in die 360°-Bewertung zu wechseln.
Theoretisches Gebilde: erklärt einen Begriff, ein Prinzip oder ein Denkmodell.
Was Zusammenhänge ordnet, verbindet oder entscheidbar macht.
Dependency Security bezeichnet die Absicherung von Softwareabhängigkeiten und Lieferketten gegen manipulierte Pakete, Schadcode und bekannte Schwachstellen. Ziel ist, Herkunft, Integrität und Aktualität von Komponenten nachvollziehbar und durchsetzbar zu machen.
Das Konzept steht in der Linie von Software-Supply-Chain-Security und DevSecOps: Mit der wachsenden Nutzung externer Pakete rückten kompromittierte Abhängigkeiten, manipulierte Builds und fehlende Herkunftsnachweise in den Fokus. SLSA entstand als Cross-Industry-Framework innerhalb der OpenSSF, um Integrität, Provenienz und Kontrollen für Artefakte über die gesamte Lieferkette messbar zu machen.
Stell dir Dependency Security als Kontrollkette um jede Fremdkomponente vor. Zuerst wird erfasst, welche Pakete und transitiven Abhängigkeiten im Projekt stecken. Dann prüfen Scans, Signaturen und Provenienz, ob Inhalt und Herkunft plausibel sind. Policies und Build-Gates entscheiden, was in Release oder Produktion darf, während Monitoring und schnelle Updates bekannte Lücken wieder schließen.
Ein vollständiges Verzeichnis zeigt direkte und transitive Komponenten samt Versionen und Quellen.
Herkunftsnachweise verbinden Quelle, Build und erzeugtes Artefakt nachvollziehbar miteinander.
Hashes, Signaturen und verifizierte Artefakte helfen, Manipulationen zu erkennen.
Automatisierte Prüfungen finden bekannte Schwachstellen in direkten und transitiven Abhängigkeiten.
Regeln entscheiden, welche Pakete, Versionen und Nachweise für Build oder Release akzeptiert werden.
Dependency Security ist besonders wichtig bei vielen externen Paketen, in regulierten Umgebungen und überall dort, wo Lieferanten- und Artefaktvertrauen überprüfbar sein muss. Sie senkt das Risiko, ersetzt aber keine Pflege: Inventare, Scans und Ausnahmen brauchen laufende Betreuung, sonst entstehen Warnmüdigkeit, Mehrarbeit und blinde Flecken bei transitiven Abhängigkeiten oder privaten Repositories.
Wo dieser Baustein im Themenmodell verortet ist.
Keine Strukturpfade verfügbar.
Erkunde, wie dieser Wissensbaustein mit Konzepten, Methoden, Technologien und Tools verbunden ist.
Diese Quellen belegen den Begriff und seine fachliche Bedeutung.
Alle direkten Verbindungen des aktuellen Wissensbausteins in einer kompakten, textuellen Darstellung.
Diese Einordnung zeigt, in welchem Kontext der Baustein typischerweise relevant wird, wie anspruchsvoll er ist und welche Wirkung er im Modell hat.
Die Ebene innerhalb der Organisation (Unternehmen, Domäne, Team), auf der der AssetBlock angewendet wird.