-
Continue reading →: Branch Protection: die unterschätzte Sicherheitskontrolle in GitHub
Die meisten Sicherheitsdiskussionen drehen sich um Tools: Scanner, Secrets-Vaults, Signaturen. Eine der wirksamsten Kontrollen kostet nichts und ist in jedem GitHub-Repository schon eingebaut. Branch Protection. Sie entscheidet, wer Code in den Hauptzweig bringt und unter welchen Bedingungen. Trotzdem läuft sie in vielen Teams ungenutzt oder halb konfiguriert mit. Was Branch…
-
Continue reading →: OIDC statt Secrets: Wie GitHub Actions ohne gespeicherte Tokens deployt
Die meisten Deployment-Pipelines hängen an einem langlebigen Token. Ein Cloud-Schlüssel liegt als Secret im Repository, GitHub Actions liest ihn beim Build und schiebt damit Artefakte in AWS, Azure oder GCP. Das funktioniert, bis der Token leakt. Dann hat ein Angreifer dauerhaft Zugriff, oft monatelang unbemerkt. OIDC löst dieses Problem, indem…
-
Continue reading →: Container-Images absichern: Was beim Scannen wirklich zählt
Viele Teams scannen ihren Quellcode auf Schwachstellen und übersehen dabei das, was am Ende wirklich in Produktion läuft: das Container-Image. Zwischen dem Code im Repository und dem laufenden Container liegen Base-Images, Systembibliotheken und Paketabhängigkeiten, die niemand bewusst ausgewählt hat. Genau dort sitzen die meisten Lücken. Das Image ist das eigentliche…
-
Continue reading →: Cloud-Kosten senken: Wo Mittelständler 2026 am meisten Geld verbrennenDie Cloud-Rechnung wächst, der Nutzen bleibt unklar. Viele Mittelständler zahlen jeden Monat für Ressourcen, die niemand mehr braucht, und merken es erst, wenn der Controller nachfragt. Cloud spart kein Geld von allein. Sie spart Geld, wenn jemand hinschaut. Hier sind die vier Stellen, an denen 2026 am meisten verbrannt wird,…
-
Continue reading →: CI/CD für Einsteiger: Was Continuous Delivery wirklich bedeutetCI/CD steht auf fast jeder Stellenanzeige und in jedem zweiten Tool-Pitch. Was dahinter steckt, bleibt oft vage. Dieser Beitrag erklärt nüchtern, was Continuous Integration und Continuous Delivery wirklich bedeuten, wo der Unterschied liegt und ab wann sich der Aufwand für ein kleines Team lohnt. Continuous Integration: zusammenführen, bevor es weh…
-
Continue reading →: Was ein QuickCheck findet: Anonymisierte Befunde aus echten PipelinesDie häufigste Frage vor einem GitSecOps QuickCheck lautet: Was kommt dabei eigentlich raus? Niemand will Geld für einen Bericht ausgeben, der nur bestätigt, was man ohnehin ahnt. Deshalb hier ein nüchterner Blick auf Befunde, die in echten Pipelines immer wieder auftauchen. Alles anonymisiert, keine Firmennamen, keine Repos. Aber die Muster…
-
Continue reading →: Dependency Confusion: Der Angriff, den fast niemand auf dem Schirm hatDie meisten Software-Teams kennen ihre Abhängigkeiten aus öffentlichen Registries: npm, PyPI, Maven Central. Was dabei oft übersehen wird, sind die eigenen internen Pakete, die unter einem hauseigenen Namen laufen. Genau dort sitzt eine Lücke, die 2021 reihenweise Konzerne wie Apple, Microsoft und PayPal getroffen hat. Sie heißt Dependency Confusion und…
-
Continue reading →: Signierte Commits und Artefakte: Wann sich das lohntSignaturen klingen nach Aufwand, der sich nur für große Konzerne rechnet. Das stimmt so nicht. Ein signierter Commit oder ein signiertes Build-Artefakt beantwortet eine einfache Frage: Stammt dieser Code oder dieses Paket wirklich von dem, der behauptet es gebaut zu haben? Wer das nicht belegen kann, vertraut blind. Die eigentliche…
-
Continue reading →: AI Governance: Was der EU AI Act für selbst gebaute KI-Features bedeutetViele Softwarehäuser bauen inzwischen KI-Features selbst ein. Ein Chatbot im Support, eine Textzusammenfassung im Produkt, ein Scoring-Modell für Leads. Das passiert oft nebenbei, ohne dass jemand prüft, ob daraus regulatorische Pflichten entstehen. Der EU AI Act ist seit August 2024 in Kraft und wird gestaffelt scharf. Wer KI in eigene…
-
Continue reading →: SLSA-Level erklärt: Wie viel Lieferketten-Sicherheit braucht ein MittelständlerSLSA steht für Supply-chain Levels for Software Artifacts. Es ist ein Rahmenwerk, das beschreibt, wie nachvollziehbar und manipulationssicher der Weg vom Quellcode zum fertigen Artefakt ist. Vier Stufen, von 0 bis 3, mit steigenden Anforderungen. Die Frage für einen Mittelständler ist nicht, ob SLSA gut klingt, sondern welche Stufe den…