-
Continue reading →: GitHub Actions vor dem ersten Einsatz prüfen
Bevor eine fremde GitHub Action in deiner Pipeline läuft, entscheiden Maintainer-Historie, Berechtigungsumfang und Code darüber, was sie darf.
-
Continue reading →: Branch Protection Rules: was sie technisch wirklich verhindern und wo sie durchlässig bleiben
Eine Branch Protection Rule fühlt sich an wie ein Schloss: einmal eingerichtet, sichert sie den Branch dauerhaft ab. Tatsächlich ist sie eher ein Regelwerk mit eingebauten Ausnahmen, und die Frage ist nicht, ob es Ausnahmen gibt, sondern wer sie kennt. Der Beitrag vom 6. August (Vier-Augen-Prinzip in der Pipeline) hat…
-
Continue reading →: Secrets-Rotation: Warum ein einmaliger Scan nicht reicht
Ein Fund im Scanner beendet ein Secret nicht. Warum Sichtbarkeit und Gültigkeit zwei verschiedene Fragen sind, und was ein Rotationsprozess dafür braucht.
-
Continue reading →: KI-generierter Code in der Lieferkette: Was sich beim Code-Review ändert
Wie sich Code-Review verändert, wenn KI-Agenten mitschreiben: andere Fehlerprofile, halluzinierte Paketnamen, und warum Herkunft zur Prüffrage wird.
-
Continue reading →: CodeCraft Academy: Jetzt mit echten Kursseiten
CodeCraft Academy hat jetzt einzelne Kursseiten mit Modulen, Dauer und Vorwissen statt einer Ankündigungsseite.
-
Continue reading →: Prompt-Injection: Wenn Text zum Angriffsvektor wird
KI-Assistenten mit Tool-Zugriff lesen README, Issues und Logs. Warum präparierte Eingaben CI/CD zur neuen Lieferketten-Angriffsfläche machen.
-
Continue reading →: Was Prüfer bei Software-Lieferanten tatsächlich fragen
Sicherheitsfragebogen und Lieferanten-Assessment sind nicht dasselbe: Was Prüfer bei SBOM, Build-Provenienz und Secrets-Handling wirklich sehen wollen.
-
Continue reading →: Deploy-Frequenz ist Symptom, Batch-Size ist die Risikofrage
Wie oft du deployst, sagt wenig über das Risiko. Entscheidend ist die Batch-Size: die Größe jeder Änderung. Warum das die eigentliche DORA-Stellschraube ist.
-
Continue reading →: Warum package.json nur die halbe Abhängigkeitskette zeigt
Warum aus wenigen Einträgen in package.json hunderte transitive Abhängigkeiten werden – und was das für die Lieferkette in npm und pip bedeutet.