Ein großes Dankeschön an den brillanten Matteo Bianchi, Solutions Engineer bei GitHub, der den kleinen Frosch eingerichtet hat, der mir jedes Mal ein Lächeln ins Gesicht zaubert, wenn er in mein Blickfeld kommt.
Alexandra Aldershaab
Senior Consultant
Alexandra ist als Senior DevOps Consultant bei Eficode tätig. Durch ihre Erfahrung mit komplexen Legacy-Systemen und historisch gewachsenen Skript-Landschaften setzt sie sich heute mit Leidenschaft für eine optimale Developer Experience ein. Ihr Fokus liegt auf der Modernisierung technischer Pipelines sowie der Stärkung der Teamkultur. Sie überzeugt die Überzeugung, dass klare Kommunikation essenziell ist, um erstklassige Software zu liefern und Teams nachhaltig zu entlasten.
Warum Sicherheit Entwickler noch immer frustriert
Sicherheit ist schwierig. Wir haben immer wieder erlebt, wie selbst große Unternehmen mit riesigen Sicherheitsabteilungen einfachen Angriffen zum Opfer fallen, weil unsicherer Code in die Produktion gelangt. Aber so schwierig muss es nicht sein.
Ein Grund, warum sich Sicherheit und Compliance wie eine lästige Hürde anfühlen können, ist, dass sie weit entfernt vom Code behandelt werden. Die Developer Experience leidet, wenn stolze Entwickler, die ihr cooles neues Feature bereit für das Release haben, von einem separaten Team blockiert werden, das auf Findings aus einem obskuren Tool verweist, das noch kein Entwickler jemals geöffnet hat.
Ich liebe SonarQube, aber ich habe so viele Beispiele erlebt, bei denen die meisten Entwickler im Team es nie öffnen und alle Scans nur dort aufbewahrt werden, weil jemand gesagt hat, wir müssten das tun. Damit wird der ganze Zweck verfehlt.
Wie GitHub Advanced Security (GHAS) Sicherheit in den Workflow integriert
Als ich anfing, damit zu arbeiten, war ich wirklich froh, dass sich Sicherheit und Compliance direkt dort integrieren lassen, wo die Entwickler bereits arbeiten – mit den Tools, die sie täglich nutzen. Verwundbare Abhängigkeiten werden durch automatische Pull Requests behoben, die Entwickler prüfen können, während sie ohnehin Pull Requests von Kollegen reviewen. Mit CodeQL und dem Auto-Fix von Copilot gehen wir noch einen Schritt weiter und beheben Sicherheitslücken im Käse automatisch.
Ein individueller GitHub-Agent, der Schwachstellen behebt
Dann ist jetzt wohl der richtige Zeitpunkt, meinen Lieblings-Sicherheitsfrosch vorzustellen.
Der Frosch ist ein individueller Agent, den Matteo entwickelt hat. Er ruft Informationen über die GHAS API ab, kann dadurch alle Schwachstellen eines Repositorys erfassen, dann von Schwachstelle zu Schwachstelle hüpfen und sie alle in einem PR beheben, um seinen Teich abzusichern. Dabei schreibt er „ribbit“ und versieht den PR-Titel mit einem kleinen Frosch-Emoji.
Der kleine Frosch-PR macht mich nicht nur glücklich, weil er originell, verspielt und witzig ist. Er sorgt auch dafür, dass Sicherheitsfixes bereitstehen, sobald eine Schwachstelle entdeckt wird. Mein Frosch benachrichtigt mich einfach, wenn der Fix zur Prüfung bereit ist.
Ein Frosch, der quakend durch Schwachstellen hüpft, ist vielleicht nicht für jeden etwas – aber genau darin liegt die Stärke individueller Agenten. Ob ihr eine andere Persönlichkeit, schräge Nerd-Referenzen auf euer Lieblingshobby oder einfach nur unkomplizierte Fixes bevorzugt: Ihr entscheidet, was für euer Team funktioniert.
Für mich war es genau die verspielte Art des Sicherheitsfroschs, die mich in das ganze Konzept individueller Agenten verliebt hat, weil sie Sicherheitsfixes unterhaltsam macht. Ich freue mich darauf zu lesen, wie er seinen Teich von Bedrohungen befreit hat, statt mich vor einem weiteren automatisierten PR zu fürchten (manchmal schreibe ich lieber Code, als ihn zu reviewen :p ).
Baut euren eigenen Sicherheitsfrosch: Einrichtung in wenigen Minuten
Falls ihr jetzt nur noch daran denkt, wie ihr euren eigenen Sicherheitsfrosch durch Schwachstellen hüpfen lassen könnt, braucht ihr Folgendes:
Da der Sicherheitsfrosch die GHAS API durchläuft, um Informationen darüber zu erhalten, was behoben werden muss, müsst ihr natürlich GHAS mit Dependabot und CodeQL einrichten. So erhalten wir eine übersichtliche Liste dessen, was wir beheben müssen. Außerdem muss Copilot eingerichtet sein, damit ihr darauf aufbauend einen individuellen Coding-Agent einrichten könnt.
Den großartigen Frosch findet ihr hier und könnt ihn noch heute in euren eigenen Repositories ausprobieren: https://github.com/github-community-projects/breath-of-copilot-universe-2025/blob/main/.github/agents/frog-sec-fixer.md
PS: Das Repository mit dem fantastischen Frosch ist das Demo-Repository für den Vortrag Breath of Copilot: Level up your DevEx with GitHub Actions and GitHub Advanced Security. Matteo Bianchi und ich haben diesen Vortrag auf der GitHub Universe 2025 gehalten.
- Security
- AI
- GitHub
Subscribe to our newsletter
Related blogs