Blog

Code-Sicherheit auf das nächste Level bringen: Eine Einführung in GitHub Advanced Security

MAY 13, 2025

Moderne Anwendungen sind komplex, die Bedrohungslage entwickelt sich weiter, und es steht viel auf dem Spiel. Die drei wichtigsten Wege, über die Angreifer Zugriff auf ein Unternehmen erhalten, sind gestohlene Zugangsdaten, Phishing und die Ausnutzung von Schwachstellen. Eine einzige Schwachstelle kann zu Datenpannen, finanziellen Verlusten und Reputationsschäden führen.

Strasdosky Otewa

DevOps Consultant

Der aktuelle Stand der Anwendungssicherheit

Herkömmliche Sicherheitsansätze behandeln Sicherheit oft als nachträglichen Aspekt, der erst spät im Entwicklungszyklus berücksichtigt wird. Dieser Ansatz führt zu höheren Kosten, langsamerer Entwicklung und einer stärkeren Gefährdung durch potenzielle Risiken, da Probleme in dieser Phase komplexer und teurer zu beheben sind.

Im Gegensatz dazu integriert ein „Shift-left“-Ansatz Sicherheitspraktiken früher in den Entwicklungszyklus. Werden Sicherheitsaspekte früh im Entwicklungsprozess berücksichtigt, erhalten Entwickler deutlich früher Feedback und können entsprechend handeln. Durch die Integration von Sicherheit in Design und Entwicklung übernehmen Entwickler Verantwortung für die Sicherheit. Das führt zu sichereren Programmierpraktiken und damit zu höherer Geschwindigkeit sowie zuverlässigerer und sichererer Software. Hier spielt GitHub Advanced Security seine Stärken aus: Sicherheit wird mit minimalem Konfigurationsaufwand und ohne den Entwicklungsprozess zu stören nach links verlagert.

GitHub Advanced Security

GitHub bietet leistungsstarke Tools, die euren Code tiefgehend analysieren und bestehende sowie potenzielle Sicherheitslücken erkennen können. Sie lassen sich reibungslos in eure Entwicklungs-Workflows integrieren und geben sofort Feedback zu möglichen Sicherheitsproblemen, die eure Änderungen verursachen könnten. Die Tools von GitHub Advanced Security werden über YAML-Dateien konfiguriert, mit denen viele Entwickler und Platform Engineers bereits vertraut sind. Das sorgt für eine geringe Lernkurve und eine schnellere Einführung.

github_advanced_security_blog1_image_social

Supply Chain: Einblicke in eure Abhängigkeiten

Unternehmen nutzen zahlreiche externe Softwarekomponenten wie Open-Source-Bibliotheken, Frameworks oder andere Tools, um ihre zentralen Softwarefunktionen zu entwickeln und bereitzustellen. Diese Abhängigkeiten bilden eine sogenannte „Supply Chain“, die wiederum die Angriffsfläche der Codebasis vergrößert. 

Die Supply-Chain-Funktionen von GitHub Advanced Security ermöglichen euch:

  1. Abhängigkeiten mithilfe eines Abhängigkeitsgraphen nachzuvollziehen, der eure Manifestdateien scannt und alle Abhängigkeiten identifiziert. Diese können als Software Bill of Materials (SBOM) heruntergeladen und exportiert werden.

  2. Mithilfe der aktuellen GitHub Advisory Database erkennt Dependabot Security Updates Sicherheitslücken in Abhängigkeiten automatisch. Anschließend vereinfacht es die Behebung, indem es einen Pull Request mit detaillierten Informationen erstellt. So können Entwickler das Update auf eine sichere Version einfach prüfen und mergen.

  3. Abhängigkeiten mit Dependabot-Version-Updates stets aktuell zu halten, sobald eine neue Version verfügbar ist. 

Wenn ihr die Sicherheit eurer Abhängigkeiten versteht, könnt ihr das Risiko von Supply-Chain-Angriffen verringern. Außerdem hilft es euch dabei, Alerts zu beheben.

Secret Protection: Keine versehentlich preisgegebenen Secrets mehr

Secret Scanning hilft euch, die potenziell verheerenden Folgen einer versehentlichen Offenlegung sensibler Informationen zu vermeiden. Sobald es für ein Repository aktiviert ist, arbeitet Secret Scanning im Hintergrund und erkennt alle Secrets. Push Protection ist bei Secret Scanning standardmäßig aktiviert und verhindert, dass Nutzer Code mit Secrets in das Repository pushen. So bleibt eure Codebasis sauber. Es gibt verschiedene Arten von Scans: Partner-Scans erkennen bekannte Secrets von Partnern wie AWS, Azure oder GCP; Copilot Secret Scanning identifiziert unstrukturierte Secrets wie Passwörter. Darüber hinaus könnt ihr eigene benutzerdefinierte Muster definieren, um nach unternehmenseigenen Secrets zu suchen.

Code Security: Der Sicherheitsexperte rund um die Uhr

GitHub Code Scanning nutzt die CodeQL-Engine, die Code als Daten behandelt und mit der Sprache QL anhand verschiedener Query Packs und Suites für unterschiedliche Programmiersprachen nach Sicherheitslücken durchsucht. Mit der Standard-Query-Suite lassen sich genauere Scan-Ergebnisse erzielen. Erweiterte Versionen bieten möglicherweise zusätzliche Funktionen, können jedoch auch mehr False Positives erzeugen. GitHub Copilot gibt Vorschläge zur Behebung erkannter Sicherheitslücken. In den meisten Fällen entfallen dadurch Kontextwechsel und die zeitaufwendige Suche im Internet oder auf Stack Overflow nach möglichen Lösungen. Eine besonders wichtige Funktion von Code Scanning sind Security Campaigns. Sie schließen die Lücke zwischen Entwicklern und dem Sicherheitsteam und ermöglichen den Austausch von Sicherheitsinformationen. Das verbessert die Zusammenarbeit und die Arbeitsbeziehungen.

Security Overview: Der gesamte Sicherheitsstatus auf einen Blick

Zusätzlich bietet die „Security Overview“ einen Überblick über den Sicherheitsstatus eurer Organisation. Sie bündelt alle Sicherheits-Alerts aus Code Scanning, Secret Scanning und Abhängigkeiten und bietet euch damit eine einheitliche Ansicht.

github_advanced_security_blog2_image_social

Fazit

GitHub Advanced Security ist nicht nur eine Sammlung einzelner Tools, sondern eine Plattform, mit der ihr während des gesamten Entwicklungszyklus sicherere Software entwickeln könnt. Durch die direkte Integration von Sicherheit in eure bestehenden Workflows hilft sie euch, Sicherheit nach links zu verlagern. So wird sie zu einem natürlichen Bestandteil eurer Softwareentwicklung und nicht zu einem nachträglichen Gedanken.

Wer die verschiedenen Sicherheitstools von GitHub Advanced Security nutzt, erkennt schnell: Es handelt sich nicht nur um eine Sammlung von Sicherheitstools, sondern um einen Paradigmenwechsel darin, wie Unternehmen Sicherheit betrachten sollten, wenn sie skalierbare, vertrauenswürdige und zuverlässige Software schnell und effizient entwickeln möchten. Die Integration von Copilot in alle Tools von GitHub Advanced Security beschleunigt zudem die Informationsbeschaffung.

GitHub Advanced Security befähigt Entwickler, Verantwortung für Sicherheit zu übernehmen, und fördert eine Security-first-Kultur in ihren Teams. Das bedeutet weniger Zeit für die Behebung von Sicherheitslücken und mehr Zeit, um Großartiges zu entwickeln. Entwickler können damit nicht nur sicherere, sondern auch vertrauenswürdigere und resilientere Software entwickeln. Das schafft mehr Vertrauen, reduziert Risiken und stärkt den Ruf eurer Organisation.

Wie geht es weiter?

Bei Eficode implementieren wir nicht nur Tools – wir helfen euch, ihr volles Potenzial auszuschöpfen. Als GitHub Partner of the Year sind wir bestens aufgestellt, um eure Organisation bei der Einführung und Skalierung von GitHub Advanced Security zu unterstützen.

Von Einführung und Schulungen bis hin zu Sicherheitsaudits und Integrationen auf Enterprise-Niveau sorgt unser Team dafür, dass GitHub Advanced Security zu einem zentralen Bestandteil eurer sicheren Softwareentwicklung und Bereitstellung wird.

Mit der kürzlichen Übernahme von Solidify sind unsere Kompetenzen in GitHub und Cloud Native DevOps noch stärker geworden. Wir setzen uns dafür ein, die Zukunft der Softwareentwicklung neu zu gestalten.

  • Software development
  • Security
  • GitHub

Subscribe to our newsletter