-
Continue reading →: Arbeitszeugnisse rechtssicher gestalten: Ein Leitfaden für ArbeitgeberDas Arbeitszeugnis ist nicht nur ein formeller Abschluss eines Arbeitsverhältnisses, sondern ein entscheidendes Dokument, das das berufliche Weiterkommen eines Mitarbeiters maßgeblich beeinflussen kann. In diesem Ratgeber erhalten Arbeitgeber wertvolle Einblicke, wie sie rechtssichere und aussagekräftige Arbeitszeugnisse erstellen können.
-
Continue reading →: Was Prüfer bei Software-Lieferanten tatsächlich fragen
Sicherheitsfragebogen und Lieferanten-Assessment sind nicht dasselbe: Was Prüfer bei SBOM, Build-Provenienz und Secrets-Handling wirklich sehen wollen.
-
Continue reading →: Deploy-Frequenz ist Symptom, Batch-Size ist die Risikofrage
Wie oft du deployst, sagt wenig über das Risiko. Entscheidend ist die Batch-Size: die Größe jeder Änderung. Warum das die eigentliche DORA-Stellschraube ist.
-
Continue reading →: Warum package.json nur die halbe Abhängigkeitskette zeigt
Warum aus wenigen Einträgen in package.json hunderte transitive Abhängigkeiten werden – und was das für die Lieferkette in npm und pip bedeutet.
-
Continue reading →: Der Agent committet allein: lokale Git-Hooks vor dem Push
Ein Agent zögert nicht vor dem Push: Warum lokale Git-Hooks ein Secret stoppen, bevor serverseitige Kontrollen überhaupt greifen.
-
Continue reading →: Was ein Postmortem enthalten muss, damit es beim nächsten Mal hilft
Der Vorfall ist vorbei, der Dienst läuft wieder, und irgendwo liegt ein Dokument mit dem Titel Postmortem. Ob es beim nächsten Vorfall hilft oder nur ablegt, was ohnehin alle wussten, entscheidet sich am Inhalt, nicht an der Existenz. Die meisten Postmortems scheitern nicht daran, dass niemand sie schreibt. Sie scheitern…
-
Continue reading →: Rollback ist kein Plan B: warum jede Pipeline einen geübten Rückweg braucht
Ein Deployment geht schief. Die Frage ist dann nicht, ob es einen Rückweg gibt, sondern ob ihn jemand kennt und ob er unter Druck funktioniert. In vielen Teams ist die Antwort auf beides unklar, und das fällt genau in dem Moment auf, in dem es teuer wird. Der Rückweg steht…
-
Continue reading →: Deploy Keys oder GitHub Apps: welcher Maschinenzugang wofür
Jedes Repository, das automatisch gebaut, getestet oder ausgerollt wird, braucht einen Zugang, hinter dem kein Mensch sitzt. Zwei Mechanismen tauchen dabei in fast jeder GitHub-Umgebung auf: der Deploy Key und die GitHub App. Oft wird der eine oder der andere aus Gewohnheit gewählt, nicht weil er zur Aufgabe passt. Das…
-
Continue reading →: Service-Accounts und Bot-Tokens in GitHub: die stillen Dauer-Zugänge
Wenn ein Mensch das Unternehmen verlässt, wird sein Zugang entzogen. Das ist Routine. Es gibt aber Zugänge, die niemandem gehören und trotzdem alles dürfen: Service-Accounts und Bot-Tokens. Sie deployen, öffnen Pull Requests, schreiben in Repositories und laufen oft seit Jahren durch. Kein Offboarding erfasst sie, kein Passwortwechsel betrifft sie. Genau…