GitHub hat am 12. Juli 2018 Sicherheitswarnungen für Python freigeschaltet. Die Dependency-Graph-Funktion erkennt nun auch Python-Pakete mit bekannten Schwachstellen und informiert Repository-Administratoren über betroffene Abhängigkeiten.
Für öffentliche Projekte wird der Abhängigkeitsgraph laut GitHub automatisch aktiviert. Betreiber privater Repositories müssen die Funktion in den Einstellungen freigeben. Voraussetzung ist eine requirements.txt oder Pipfile.lock im Repository, damit GitHub die verwendeten Python-Pakete erfassen kann.
Warnungen ergänzen Ruby und JavaScript
Die Python-Unterstützung erweiterte ein System, das GitHub zuvor bereits für Ruby- und JavaScript-Pakete angeboten hatte. Die Plattform wollte zunächst bekannte Schwachstellen aus einer begrenzten Auswahl erfassen und die Datenbank anschließend um weitere historische sowie neu gemeldete Sicherheitslücken ergänzen.
Die Erweiterung folgte auf die Einführung der Sicherheitswarnungen für JavaScript- und Ruby-Abhängigkeiten. Für technische Teams in Spieleprojekten und anderen Softwareprodukten bedeutet der Dependency Graph eine zusätzliche Stelle, an der Bibliotheken und mögliche Aktualisierungen geprüft werden können.

