{"meta":{"title":"Anpassung Ihrer Aktionskonfiguration für die Überprüfung von Abhängigkeiten","intro":"Erfahre, wie du eine grundlegende Anpassung an deine Konfiguration für die Abhängigkeitsprüfungsaktion hinzufügen kannst.","product":"Sicherheit und Codequalität","breadcrumbs":[{"href":"/de/code-security","title":"Sicherheit und Codequalität"},{"href":"/de/code-security/tutorials","title":"Anleitungen"},{"href":"/de/code-security/tutorials/secure-your-dependencies","title":"Sichern Sie Ihre Abhängigkeiten"},{"href":"/de/code-security/tutorials/secure-your-dependencies/customize-dependency-review-action","title":"Anpassen der Aktion zur Überprüfung von Abhängigkeiten"}],"documentType":"article"},"body":"# Anpassung Ihrer Aktionskonfiguration für die Überprüfung von Abhängigkeiten\n\nErfahre, wie du eine grundlegende Anpassung an deine Konfiguration für die Abhängigkeitsprüfungsaktion hinzufügen kannst.\n\n## Einführung\n\nDie Abhängigkeitsüberprüfungsaktion Pullanforderungen werden auf Abhängigkeitsänderungen überprüft und ein Fehler ausgelöst, wenn neue Abhängigkeiten bekannte Sicherheitsrisiken aufweisen. Wenn die Workflowausführung nach der Installation als erforderlich gekennzeichnet ist, werden Pull Requests, die bekannte anfällige Pakete einführen, an der Zusammenführung gehindert.\n\nIn diesem Handbuch wird gezeigt, wie Sie drei häufig verwendete Anpassungen hinzufügen: Fehlgeschlagene Builds basierend auf dem Schweregrad von Schwachstellen, der Abhängigkeitslizenz und dem Geltungsbereich.\n\n### Voraussetzungen\n\nIn diesem Leitfaden wird davon ausgegangen, dass:\n\n* Das Abhängigkeitsdiagramm ist für das Repository aktiviert. Weitere Informationen findest du unter [Aktivieren des Abhängigkeitsdiagramms](/de/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/enable-dependency-graph#enabling-the-dependency-graph-for-a-repository).\n* GitHub Actions ist für das Repository aktiviert. Weitere Informationen findest du unter [Einstellung der GitHub Actions für ein Repository verwalten](/de/repositories/managing-your-repositorys-settings-and-features/enabling-features-for-your-repository/managing-github-actions-settings-for-a-repository).\n\n## Schritt 1: Hinzufügen der Maßnahme zur Überprüfung der Abhängigkeit\n\nIn diesem Schritt fügen wir Ihrem Repository den Workflow zur Überprüfung der Abhängigkeit hinzu.\n\n1. Navigieren Sie auf GitHub zur Hauptseite des Repositorys.\n2. Klicke unter dem Repositorynamen auf **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-play\" aria-label=\"play\" role=\"img\"><path d=\"M8 0a8 8 0 1 1 0 16A8 8 0 0 1 8 0ZM1.5 8a6.5 6.5 0 1 0 13 0 6.5 6.5 0 0 0-13 0Zm4.879-2.773 4.264 2.559a.25.25 0 0 1 0 .428l-4.264 2.559A.25.25 0 0 1 6 10.559V5.442a.25.25 0 0 1 .379-.215Z\"></path></svg> Actions**.\n\n   ![Screenshot: Registerkarten für das Repository „github/docs“. Die Registerkarte „Aktionen“ ist mit einem orangefarbenen Rahmen hervorgehoben.](/assets/images/help/repository/actions-tab-global-nav-update.png)\n3. Klicken Sie unter \"Erste Schritte mit GitHub Actions\", suchen Sie die Kategorie \"Sicherheit\", und klicken Sie dann auf \" **Alle anzeigen**\".\n4. Suchen Sie \"Überprüfung der Abhängigkeit\", und klicken Sie dann auf **Konfigurieren**. Alternativ können Sie mithilfe der Suchleiste nach \"Abhängigkeitsprüfung\" suchen.\n5. Dadurch wird die Workflow-Datei der Abhängigkeitsprüfung GitHub Actions geöffnet, `dependency-review.yml`. Sie sollte Folgendes enthalten:\n\n   ```yaml copy\n   name: 'Dependency review'\n   on:\n     pull_request:\n       branches: [ \"main\" ]\n\n   permissions:\n     contents: read\n\n   jobs:\n     dependency-review:\n       runs-on: ubuntu-latest\n       steps:\n         - name: 'Checkout repository'\n           uses: actions/checkout@v6\n         - name: 'Dependency Review'\n           uses: actions/dependency-review-action@v4\n   ```\n\n## Schritt 2: Ändern des Schweregrads\n\nSie können code, der anfällige Abhängigkeiten enthält, daran hindern, jemals zusammengeführt zu werden, indem Sie dies Abhängigkeitsüberprüfungsaktion auf \"Erforderlich\" festlegen. Es lohnt sich jedoch zu beachten, dass das Blockieren von Sicherheitsrisiken mit geringem Risiko in einigen Fällen zu restriktiv sein kann. In diesem Schritt ändern wir den Schweregrad der Sicherheitsanfälligkeit, die dazu führt, dass ein Build mit der Option `fail-on-severity` fehlschlägt.\n\n1. Fügen Sie die Option `fail-on-severity` am Ende der Datei `dependency-review.yml` hinzu:\n\n   ```yaml copy\n         - name: 'Dependency Review'\n           uses: actions/dependency-review-action@v4\n           with:\n             fail-on-severity: moderate\n   ```\n\n## Schritt 3: Hinzufügen von zu blockierenden Lizenzen\n\nSicherheitsrisiken sind nicht der einzige Grund, warum Sie eine Abhängigkeit blockieren möchten. Wenn Ihr Unternehmen Beschränkungen hinsichtlich der Art der Lizenzen auferlegt, die Sie verwenden können, können Sie die Abhängigkeitsprüfung verwenden, um diese Richtlinien mit der Option `deny-licenses` zu erzwingen. In diesem Schritt werden wir eine Anpassung hinzufügen, die den Build unterbricht, wenn die Pull-Anfrage eine Abhängigkeit einführt, die die LGPL-2.0- oder BSD-2-Clause-Lizenz enthält.\n\n1. Fügen Sie die Option `deny-licenses` am Ende der Datei `dependency-review.yml` hinzu:\n\n   ```yaml copy\n         - name: 'Dependency Review'\n           uses: actions/dependency-review-action@v4\n           with:\n             fail-on-severity: moderate\n             deny-licenses: LGPL-2.0, BSD-2-Clause\n   ```\n\n## Schritt 4: Hinzufügen von Scopes\n\nAbschließend werden wir die Option `fail-on-scopes` verwenden, um zu verhindern, dass anfällige Abhängigkeiten mit bestimmten Bereitstellungsumgebungen, in diesem Fall der Entwicklungsumgebung, zusammengeführt werden.\n\n1. Fügen Sie die Option `fail-on-scopes` am Ende der Datei `dependency-review.yml` hinzu:\n\n   ```yaml copy\n         - name: 'Dependency Review'\n           uses: actions/dependency-review-action@v4\n           with:\n             fail-on-severity: moderate\n             deny-licenses: LGPL-2.0, BSD-2-Clause\n             fail-on-scopes: development\n   ```\n\n## Schritt 5: Überprüfen der Konfiguration\n\nDie Datei `dependency-review.yml` sollte jetzt wie folgt aussehen:\n\n```yaml copy\n\nname: 'Dependency Review'\non: [pull_request]\n\npermissions:\n  contents: read\n\njobs:\n  dependency-review:\n    runs-on: ubuntu-latest\n    steps:\n      - name: 'Checkout Repository'\n        uses: actions/checkout@v6\n      - name: Dependency Review\n        uses: actions/dependency-review-action@v4\n        with:\n          fail-on-severity: moderate\n          deny-licenses: LGPL-2.0, BSD-2-Clause\n          fail-on-scopes: development\n```\n\nSie können diese Konfiguration als Vorlage für Ihre eigenen benutzerdefinierten Konfigurationen verwenden.\n\nWeitere Informationen zu allen möglichen Anpassungsoptionen finden Sie in der [Infodatei](https://github.com/actions/dependency-review-action/blob/main/README.md#configuration) in der Dokumentation zur Abhängigkeitsüberprüfung.\n\n## Bewährte Methoden\n\nBeim Anpassen der Konfiguration für die Überprüfung der Abhängigkeit gibt es einige bewährte Methoden, die Sie befolgen können:\n\n* Wählen Sie Sperrlisten über Erlaubnislisten. Es ist praktischer, eine Liste der \"wirklich schlechten\" Abhängigkeiten zu kompilieren, die Sie blockieren möchten, als eine inklusive Liste aller Bibliotheken zu erstellen, die Sie zulassen möchten.\n\n* Wählen Sie aus, ob Lizenzen blockiert werden sollen, anstatt anzugeben, welche Lizenzen zulässig sind. Es gibt eine Vielzahl von Lizenzen, daher ist es in der Regel praktischer, diejenigen auszuschließen, von denen Sie wissen, dass sie mit den aktuellen Lizenzen nicht kompatibel sind, als eine vollständige Liste der kompatiblen Lizenzen zu erstellen.\n\n* Wählen Sie `fail-on-severity` aus. Ein Scheitern aufgrund der Schwere einer Schwachstelle ist eine gute Möglichkeit, um die Notwendigkeit von Sicherheit mit der Notwendigkeit, reibungslose Erfahrungen für Entwickler zu schaffen, in Einklang zu bringen.\n\n## Weiterführende Lektüre\n\n* [Konfigurieren der Aktion zur Überprüfung von Abhängigkeiten](/de/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/configure-dependency-review-action)\n* [Durchsetzen der Abhängigkeitsüberprüfung in einer Organisation](/de/code-security/how-tos/secure-at-scale/configure-organization-security/configure-specific-tools/enforce-dependency-review)"}