GitHub hat am 16. November 2017 Sicherheitswarnungen für JavaScript- und Ruby-Abhängigkeiten eingeführt. Der Dienst nutzt den Dependency Graph und schlägt bekannte Aktualisierungen vor. Python-Unterstützung war für 2018 angekündigt, noch nicht Teil des Starts.
Öffentliche Repositorys erhalten Graph und Warnungen automatisch. Bei privaten Projekten ist eine Freigabe nötig. Administratoren werden standardmäßig benachrichtigt und können weitere Empfänger bestimmen. Die Einführungsbeschreibung nennt die damaligen Aktivierungsschritte.
CVE-Abdeckung ist keine vollständige Sicherheitsprüfung
GitHub nennt öffentlich bekannt gewordene Schwachstellen mit CVE-ID als Grundlage. Nicht jede bekannte Lücke besitzt einen solchen Eintrag. Wenn eine bekannte sichere Version vorhanden ist, wird sie vorgeschlagen; der Dienst repariert damit nicht automatisch den Projektcode.
Für Build- und Backend-Werkzeuge in Spieleprojekten ist das eine zusätzliche Prüfung von Fremdpaketen. Daraus folgt keine Sicherheitsgarantie: Ausbleibende Warnungen beweisen nicht, dass alle eingebundenen Bibliotheken frei von Fehlern sind.
Microsoft hatte MSBuild bereits 2015 als offenes Projekt auf GitHub bereitgestellt. Die neuen Warnungen sind jedoch auf die genannten Paketökosysteme beschränkt, nicht pauschal auf jedes gehostete Repository.
Archivhinweis: Der Beitrag beschreibt den angekündigten Umfang vom November 2017. Spätere Erweiterungen sind nicht vorausgesetzt. Das GitHub-Logo dient als Symbolbild.

