-
Continue reading →: Arbeitszeugnisse rechtssicher gestalten: Ein Leitfaden für ArbeitgeberDas Arbeitszeugnis ist nicht nur ein formeller Abschluss eines Arbeitsverhältnisses, sondern ein entscheidendes Dokument, das das berufliche Weiterkommen eines Mitarbeiters maßgeblich beeinflussen kann. In diesem Ratgeber erhalten Arbeitgeber wertvolle Einblicke, wie sie rechtssichere und aussagekräftige Arbeitszeugnisse erstellen können.
-
Continue reading →: security.txt nach RFC 9116: der fehlende Kontakt für Responsible Disclosure
security.txt nach RFC 9116: Pflichtfelder Contact und Expires, optionale Zusatzfelder und der richtige Pfad – der Meldeweg für Responsible Disclosure.
-
Continue reading →: Fine-grained Personal Access Tokens: Was du für dein GitHub-Nutzerkonto ändern solltest
Du hast wahrscheinlich noch mindestens einen klassischen Personal Access Token im Einsatz — in einem lokalen Git-Credential-Store, einer .netrc oder einem Skript, das eigentlich mit deinem Namen läuft. Angelegt mit dem Scope repo, weil das am schnellsten ging. Seitdem kann er auf jedes private Repository zugreifen, auf das du Zugriff…
-
Continue reading →: End-of-Life-Runtimes in der Pipeline: wenn niemand mehr Patches liefert
Kein Scan-Fund heißt nicht sicher: Läuft Python, Node oder Debian aus dem Support, gibt es keinen Patch mehr. Warum Lifecycle-Tracking zur Pflicht wird.
-
Continue reading →: Audit-Log-Aufbewahrung: wenn die Vertragsfrist länger läuft als GitHubs Standardlimit
GitHub hält Audit-Log-Events nur befristet vor: Wenn die eigene Aufbewahrungspflicht länger läuft als das Plan-Limit, muss der Export rechtzeitig stehen.
-
Continue reading →: Bus-Faktor 1: Das Risiko in deiner Dependency-Liste
Manche Dependencies im Bestand hängen an einer Person. So erkennst du Bus-Faktor-1-Risiken, bevor ein Maintainer ausfällt oder ein Account gekapert wird.
-
Continue reading →: OAuth-Scopes installierter GitHub-Apps: nie wieder geprüft
Eine installierte GitHub-App bekommt einmal Scopes zugewiesen und behält sie dauerhaft. Wo Organisationen nachträglich sehen, welche App heute noch was darf.
-
Continue reading →: Restore-Test: warum ein Backup ohne Probe nicht sicher ist
Ein Backup, das nie wiederhergestellt wurde, ist eine unbestätigte Behauptung. Warum der Restore-Test ein eigenes, regelmäßig geübtes Verfahren sein muss.
-
Continue reading →: Incident-Kommunikation: was die ersten 24 Stunden brauchen
Wer bei einem Sicherheitsvorfall zuerst informiert wird, in welcher Reihenfolge und mit welcher Kadenz, entscheidet über Vertrauen, nicht nur über Fakten.
-
Continue reading →: CODEOWNERS in der Praxis: wer wirklich verantwortlich ist
Eine Datei, die einmal stimmte Du legst eine CODEOWNERS-Datei an, ordnest Verzeichnisse Personen oder Teams zu, aktivierst in den Branch-Protection-Regeln die Pflicht zur Code-Owner-Freigabe — und hast damit, an dem Tag, eine nachvollziehbare Zuständigkeit für jeden Pfad im Repository. Das Problem ist nicht dieser Tag. Das Problem ist der 400.…
-
Continue reading →: Runtime-Erkennung: warum Shift-Left allein nicht reicht
Ein Pipeline-Gate prüft, was vor dem Deploy bekannt ist. Was ein System zur Laufzeit tatsächlich tut, zeigt sich erst danach: eine andere Kontrollschicht.