# Priorisieren von Dependabot- und Codeüberprüfungswarnungen mithilfe des Produktionskontexts

Konzentrieren Sie sich bei der Behebung auf echte Risiken, indem Sie Dependabot- und code scanning-Warnungen in Artefakten priorisieren, die in der Produktion bereitgestellt werden – unter Verwendung von Metadaten aus externen Systemen und Integrationen wie Dynatrace, JFrog Artifactory, Microsoft Defender for Cloud oder Ihren eigenen CI/CD‑Workflows.

Anwendungssicherheitsmanager (AppSec) werden häufig von einer hohen Anzahl von Warnungen überfordert, von denen viele möglicherweise kein echtes Risiko darstellen, da der betroffene Code nie zur Produktion führt. Wenn du deinen Warnungen den Produktionskontext zuordnen, kannst du Sicherheitsrisiken filtern und priorisieren, die sich auf Artefakte auswirken, die tatsächlich für Produktionsumgebungen genehmigt wurden. Dadurch kann sich dein Team auf die wichtigsten Sicherheitsrisiken konzentrieren und dabei Rauschen reduzieren und deinen Sicherheitsstatus verbessern.

## 1. Zuordnen von Artefakten zum Produktionskontext

Die GitHub von linked artifacts page ermöglicht es Ihnen, Produktionskontext für die Builds Ihres Unternehmens über die REST‑API oder eine Partnerintegration bereitzustellen. Teams können diesen Kontext dann verwenden, um Dependabot- und code scanning-Warnungen zu priorisieren. Weitere Informationen finden Sie unter [Informationen zu verknüpften Artefakten](/de/code-security/concepts/supply-chain-security/linked-artifacts).

Um den Produktionskontext bereitzustellen, sollten Sie Ihr System folgendermaßen konfigurieren:

* Aktualisieren Sie **Speicherdatensätze** in der linked artifacts page, sobald ein Artefakt in ein für die Produktion freigegebenes Paket‑Repository höhergestuft wird.
* Aktualisieren Sie **Bereitstellungsdatensätze** , wenn ein Artefakt in einer Produktionsumgebung bereitgestellt wird.

GitHub verarbeitet diese Metadaten und nutzt sie, um Warnungsfilter zu betreiben, wie z. B. `artifact-registry-url` und `artifact-registry` aus Speicherdatensätzen und `has:deployment` und `runtime-risk` aus Bereitstellungsdatensätzen. Laufzeitrisiken aus Bereitstellungsdatensätzen sind auch als Eigenschaften auf einzelnen code scanning und Dependabot Warnungsseiten sichtbar.

Weitere Informationen zum Aktualisieren von Datensätzen finden Sie unter [Hochladen von Speicher- und Bereitstellungsdaten in die linked artifacts page](/de/code-security/how-tos/secure-your-supply-chain/establish-provenance-and-integrity/upload-linked-artifacts).

## 2. Verwenden von Produktionskontextfiltern

Produktionskontextfilter werden auf der **<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-shield" aria-label="shield" role="img"><path d="M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z"></path></svg> Security and quality** Registerkarte verfügbar gemacht.

* **Dependabot ansicht**: Siehe [Anzeigen und Aktualisieren von Dependabot-Warnungen](/de/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts#viewing-and-prioritizing-dependabot-alerts).
* **Code scanning ansicht**: Siehe [Bewertung von Code-Scanning-Warnungen für Ihr Repository](/de/code-security/how-tos/manage-security-alerts/manage-code-scanning-alerts/assess-alerts).
* **Ansicht "Sicherheitskampagne"**: Siehe [Erstellen und Verwalten von Sicherheitskampagnen](/de/code-security/how-tos/manage-security-alerts/remediate-alerts-at-scale/creating-managing-security-campaigns).

Nachdem die Warnungsliste angezeigt wurde, verwenden Sie die `artifact-registry-url` Oder `artifact-registry` Filter in Den Organisationsansichten, um sich auf Sicherheitsrisiken zu konzentrieren, die Artefakte betreffen, die in der Produktion vorhanden sind.

* Für Ihr eigenes Artefakt-Repository, das unter `my-registry.example.com`gehostet wird, würden Sie Folgendes verwenden:

  ```text copy
  artifact-registry-url:my-registry.example.com
  ```

* Wenn Sie JFrog Artifactory verwenden, können Sie `artifact-registry` ohne weitere Einrichtung in GitHub nutzen:

  ```text copy
  artifact-registry:jfrog-artifactory
  ```

Sie können auch die `has:deployment`- und `runtime-risk`-Filter verwenden, um sich auf Sicherheitsrisiken zu konzentrieren, die in Bereitstellungsmetadaten als in der Bereitstellung befindlich oder als Laufzeitsicherheitsrisiken gilt. Diese Daten werden automatisch aufgefüllt, wenn Sie MDC verbunden haben. Beispiel:

* Um sich auf Warnungen im bereitgestellten Code zu konzentrieren, der für das Internet verfügbar gemacht wird, verwenden Sie Folgendes:

  ```text copy
  has:deployment AND runtime-risk:internet-exposed
  ```

Sie können diese Produktionskontextfilter auch mit anderen Filtern wie EPSS kombinieren:

```text copy
epss > 0.5 AND artifact-registry-url:my-registry.example.com
```

## 3. Beheben von Warnungen im Produktionscode

Nachdem Sie die Warnungen identifiziert haben, die Ihren Produktionscode auf Ausbeutungsrisiko setzen, müssen Sie sie dringend beheben. Wenn möglich, verwenden Sie die Automatisierung, um die Barriere zur Behebung zu senken.

* **Dependabot alerts:** Verwenden Sie automatisierte Pullanforderungen für Sicherheitsfixes. Weitere Informationen findest du unter [Konfigurieren von Dependabot-Sicherheitsupdates](/de/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-security-updates).
* **Code scanning Warnungen:** Erstellen Sie gezielte Kampagnen mit Copilot Autofix. Weitere Informationen findest du unter [Erstellen und Verwalten von Sicherheitskampagnen](/de/code-security/how-tos/manage-security-alerts/remediate-alerts-at-scale/creating-managing-security-campaigns).

## Weiterführende Lektüre

* [Priorisieren von Dependabot-Warnungen mithilfe von Metriken](/de/code-security/tutorials/manage-security-alerts/prioritizing-dependabot-alerts-using-metrics)