1. Abhängigkeiten sind Produktionscode

Ein Paket aus einer Registry ist nicht weniger relevant als eigener Code: Es kann Build-Prozesse ausführen, Transitive Dependencies nachziehen und in CI-Umgebungen mit Tokens oder Artefakten in Kontakt kommen. Das Risiko liegt daher nicht nur in bekannten CVEs, sondern auch in bösartigen oder übernommenen Paketen.

2. Mehrere Signale kombinieren

GitHub beschreibt die Erweiterung seiner Malware-Advisories mit OpenSSF-Daten. Solche Feeds sind nützlich, ersetzen aber keine reproduzierbaren Builds oder Herkunftsnachweise. Eine robuste Kette verbindet Lockfiles, minimale Install-Skripte, Dependency Review, signierte Artefakte oder Provenance und schnell priorisierte Advisories.

3. Was in CI wirklich blockieren sollte

Nicht jede Warnung rechtfertigt einen Build-Stopp. Ein sinnvoller Gate unterscheidet direkte und transitive Abhängigkeit, tatsächliche Erreichbarkeit, Exploit-Reife und betroffene Version. Bösartige Pakete oder kompromittierte Herkunft sind dagegen ein anderer Risikotyp als eine theoretische Schwachstelle in nicht erreichbarem Code.

Quellen & Prüfpfad

  1. GitHub SecurityPrimärquelle / Security Blog, Stand August 2026
  2. GitHub Changelog: AI security detectionsPrimärquelle, 14.07.2026