{"meta":{"title":"Dependabot-Warnungen","intro":"Dependabot alerts Helfen Sie beim Auffinden und Beheben anfälliger Abhängigkeiten, bevor sie zu Sicherheitsrisiken werden.","product":"Sicherheit und Codequalität","breadcrumbs":[{"href":"/de/code-security","title":"Sicherheit und Codequalität"},{"href":"/de/code-security/concepts","title":"Concepts"},{"href":"/de/code-security/concepts/supply-chain-security","title":"Sicherheit der Lieferkette"},{"href":"/de/code-security/concepts/supply-chain-security/dependabot-alerts","title":"Dependabot-Warnungen"}],"documentType":"article"},"body":"# Dependabot-Warnungen\n\nDependabot alerts Helfen Sie beim Auffinden und Beheben anfälliger Abhängigkeiten, bevor sie zu Sicherheitsrisiken werden.\n\nSoftware basiert häufig auf Paketen aus verschiedenen Quellen und erstellt Abhängigkeitsbeziehungen, die unwissentlich Sicherheitsrisiken einführen können. Wenn Ihr Code von Paketen mit bekannten Sicherheitsrisiken abhängt, werden Sie ein Ziel für Angreifer, die Ihr System ausnutzen möchten – potenziell Zugriff auf Ihren Code, Ihre Daten, Kunden oder Mitwirkenden.\nDependabot alerts Benachrichtigen Sie über anfällige Abhängigkeiten, damit Sie ein Upgrade auf sichere Versionen durchführen und Ihr Projekt schützen können.\n\n## Beim Dependabot Senden von Benachrichtigungen\n\nDependabot überprüft die Standardverzweigung Ihres Repositorys und sendet Benachrichtigungen, wenn:\n\n* Ein neue Schwachstelle wird hinzugefügt. GitHub Advisory Database\n* Ihr Abhängigkeitsdiagramm ändert sich – z. B. wenn Sie Commits übertragen, die Pakete oder Versionen aktualisieren\n\nUnterstützte Ökosysteme finden Sie unter [Von Abhängigkeitsdiagrammen unterstützte Paket-Ökosysteme](/de/code-security/reference/supply-chain-security/dependency-graph-supported-package-ecosystems#supported-package-ecosystems).\n\n## Grundlegendes zu Warnungen\n\nWenn GitHub eine anfällige Abhängigkeit erkannt wird, wird eine Dependabot Warnung auf der Registerkarte und dem Abhängigkeitsdiagramm des Repositorys **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-shield\" aria-label=\"shield\" role=\"img\"><path d=\"M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z\"></path></svg> Security and quality** angezeigt. Jede Warnung enthält Folgendes:\n\n* Ein Link zur betroffenen Datei\n* Details zur Sicherheitsanfälligkeit und zum Schweregrad\n* Informationen zu einer festen Version (sofern verfügbar)\n\nInformationen zum Anzeigen und Verwalten von Warnungen finden Sie unter [Anzeigen und Aktualisieren von Dependabot-Warnungen](/de/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts).\n\n## Wer kann Warnungen aktivieren?\n\nAdministratoren von Repositorys und Organisationsbesitzer können Dependabot alerts für ihre Repositorys und  für ihre Organisationen aktivieren. Wenn diese Option aktiviert ist, GitHub wird sofort das Abhängigkeitsdiagramm generiert und Warnungen für alle von ihr identifizierten anfälligen Abhängigkeiten erstellt.\nRepositoryadministratoren können Zugriff auf weitere Personen oder Teams gewähren.\n\nSiehe [Konfigurieren von Dependabot-Warnungen](/de/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-dependabot-alerts).\n\n## Benachrichtigungsbesitz und Zuordnungen\n\nBenutzer mit Schreibzugriff oder höher können Repository-Kollaborateuren, Teams oder KI-Agenten für die Behebung von Schwachstellen Dependabot alerts zuweisen. Mithilfe von Aufgaben können Sie nachverfolgen, wer für jede Warnung verantwortlich ist, und verhindern, dass Sicherheitsrisiken übersehen werden.\n\nSie können den folgenden Agents Warnungen zuweisen:\n\n* **Copilot**, der integrierte KI-Agent von GitHub.\n* **Drittanbieter-Agents**, z. B. Codex oder Claude, wenn sie in Ihren Repositoryeinstellungen aktiviert sind.\n\nWenn einer Person oder einem Team eine Benachrichtigung zugewiesen wird, empfängt der Beauftragte eine Benachrichtigung, und die Warnung zeigt ihren Namen in der Warnungsliste an. Sie können Warnungen nach Zugewiesenen filtern, um den Fortschritt zu verfolgen.\n\nWenn einem Agent eine Warnung zugewiesen wird, erstellt der Agent automatisch eine Sitzung und öffnet eine Entwurfs-Pull-Anforderung mit einem vorgeschlagenen Fix. Wenn der Agent keinen Fix generieren kann, verbleibt er als Zugewiesener, und Sie können zur Überprüfung des Protokolls des Agenten auf der Benachrichtigungszeitachse auf **Sitzung anzeigen**.\n\n> \\[!NOTE]\n> Die Sichtbarkeit der Zuordnung ist derzeit auf die Warnungsansicht auf Repositoryebene ausgerichtet. Die organisationsweite Sicherheitsübersicht zeigt keine Warnungszuweisungen an.\n\nWenn sich die Zugewiesenen einer Warnung ändern, sendet GitHub ein `assignees_changed` Webhook-Ereignis. Sie können dieses Ereignis verwenden, um Workflows auszulösen oder Zuordnungsdaten mit externen Systemen zu synchronisieren. Weitere Informationen findest du unter [Webhook-Ereignisse und Webhook-Nutzlasten](/de/webhooks/webhook-events-and-payloads#dependabot_alert).\n\n### Automatisierung und Integrationen\n\nSie können Warnungszuweisungen programmgesteuert mithilfe der REST-API verwalten. Weitere Informationen findest du unter [REST-API-Endpunkte für Dependabot alerts](/de/rest/dependabot/alerts).\n\nInformationen zum Zuweisen von Warnungen finden Sie unter [Anzeigen und Aktualisieren von Dependabot-Warnungen](/de/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts#viewing-and-prioritizing-dependabot-alerts).\n\n## Funktionsweise von Warnungsbenachrichtigungen\n\nGitHub sendet standardmäßig E-Mail-Benachrichtigungen über neue Warnungen an Personen, die beide:\n\n* Sie verfügen über Schreib-, Wartungs- oder Administratorberechtigungen für ein Repository\n* Beobachten Sie das Repository und haben Sie Benachrichtigungen für Sicherheitswarnungen oder für alle Aktivitäten im Repository aktiviert?\n\nSie können das Standardverhalten außer Kraft setzen, indem Sie den Typ der Benachrichtigungen auswählen, die Sie empfangen möchten, oder Benachrichtigungen ganz auf der Einstellungsseite für Ihre Benutzerbenachrichtigungen deaktivieren.<https://github.com/settings/notifications>\n\nUnabhängig von Ihren Benachrichtigungseinstellungen sendet Dependabot keine Benachrichtigungen für alle anfälligen, in Ihrem Repository gefundenen Abhängigkeiten, sobald GitHub erstmals aktiviert wird. Stattdessen erhalten Sie Benachrichtigungen für neue anfällige Abhängigkeiten, die nach Dependabot der Aktivierung identifiziert wurden, wenn Ihre Benachrichtigungseinstellungen dies zulassen.\n\nWenn Sie sich Sorgen machen, dass Sie zu viele Benachrichtigungen bekommen, empfehlen wir, Dependabot auto-triage rules zu nutzen, um Warnungen mit geringem Risiko automatisch zu verwerfen. Regeln werden vor dem Senden von Warnungsbenachrichtigungen angewendet. Es werden somit keine Benachrichtigung für Warnungen gesendet, die beim Erstellen automatisch geschlossen werden. Siehe [Automatische Triageregeln von Dependabot](/de/code-security/concepts/supply-chain-security/dependabot-auto-triage-rules).\n\nAlternativ können Sie sich für den wöchentlichen E-Mail-Digest entscheiden oder Benachrichtigungen sogar vollständig deaktivieren, während Dependabot alerts aktiviert bleibt.\n\n## Limitations\n\nDependabot alerts einige Einschränkungen aufweisen:\n\n* Warnungen können nicht jedes Sicherheitsproblem erfassen. Überprüfen Sie Ihre Abhängigkeiten immer und halten Sie Manifest- und Sperrdateien auf dem neuesten Stand, um eine genaue Erkennung zu gewährleisten.\n* Neue Sicherheitsrisiken können eine Weile brauchen, um in GitHub Advisory Database aufzutreten und Warnungen auszulösen.\n* Nur Empfehlungen, die von GitHub aus.\n* Dependabot überprüft archivierte Repositorys nicht.\n* Bei GitHub Actions werden Warnungen nur für Aktionen generiert, die die semantische Versionierung verwenden, nicht für SHA-Versionierung.\n\nGitHub Gibt niemals Sicherheitsrisiken für ein Repository öffentlich offen.\n\n## Weiterführende Lektüre\n\n* [Dependabot-Schadsoftwarewarnungen](/de/code-security/concepts/supply-chain-security/malware-alerts)\n* [Anzeigen und Aktualisieren von Dependabot-Warnungen](/de/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts)\n* [Dependabot-Sicherheitsupdates](/de/code-security/concepts/supply-chain-security/dependabot-security-updates)\n* [Prüfen von Sicherheitswarnungen](/de/code-security/concepts/security-at-scale/audit-security-alerts)"}