{"meta":{"title":"Priorisieren von Dependabot- und Codeüberprüfungswarnungen mithilfe des Produktionskontexts","intro":"Konzentrieren Sie sich bei der Behebung auf echte Risiken, indem Sie Dependabot- und code scanning-Warnungen in Artefakten priorisieren, die in der Produktion bereitgestellt werden – unter Verwendung von Metadaten aus externen Systemen und Integrationen wie Dynatrace, JFrog Artifactory, Microsoft Defender for Cloud oder Ihren eigenen CI/CD‑Workflows.","product":"Sicherheit und Codequalität","breadcrumbs":[{"href":"/de/code-security","title":"Sicherheit und Codequalität"},{"href":"/de/code-security/tutorials","title":"Anleitungen"},{"href":"/de/code-security/tutorials/secure-your-organization","title":"Sichern Sie Ihre Organisation"},{"href":"/de/code-security/tutorials/secure-your-organization/prioritize-alerts-in-production-code","title":"Priorisieren von Warnungen im Produktionscode"}],"documentType":"article"},"body":"# Priorisieren von Dependabot- und Codeüberprüfungswarnungen mithilfe des Produktionskontexts\n\nKonzentrieren Sie sich bei der Behebung auf echte Risiken, indem Sie Dependabot- und code scanning-Warnungen in Artefakten priorisieren, die in der Produktion bereitgestellt werden – unter Verwendung von Metadaten aus externen Systemen und Integrationen wie Dynatrace, JFrog Artifactory, Microsoft Defender for Cloud oder Ihren eigenen CI/CD‑Workflows.\n\nAnwendungssicherheitsmanager (AppSec) werden häufig von einer hohen Anzahl von Warnungen überfordert, von denen viele möglicherweise kein echtes Risiko darstellen, da der betroffene Code nie zur Produktion führt. Wenn du deinen Warnungen den Produktionskontext zuordnen, kannst du Sicherheitsrisiken filtern und priorisieren, die sich auf Artefakte auswirken, die tatsächlich für Produktionsumgebungen genehmigt wurden. Dadurch kann sich dein Team auf die wichtigsten Sicherheitsrisiken konzentrieren und dabei Rauschen reduzieren und deinen Sicherheitsstatus verbessern.\n\n## 1. Zuordnen von Artefakten zum Produktionskontext\n\nDie GitHub von linked artifacts page ermöglicht es Ihnen, Produktionskontext für die Builds Ihres Unternehmens über die REST‑API oder eine Partnerintegration bereitzustellen. Teams können diesen Kontext dann verwenden, um Dependabot- und code scanning-Warnungen zu priorisieren. Weitere Informationen finden Sie unter [Informationen zu verknüpften Artefakten](/de/code-security/concepts/supply-chain-security/linked-artifacts).\n\nUm den Produktionskontext bereitzustellen, sollten Sie Ihr System folgendermaßen konfigurieren:\n\n* Aktualisieren Sie **Speicherdatensätze** in der linked artifacts page, sobald ein Artefakt in ein für die Produktion freigegebenes Paket‑Repository höhergestuft wird.\n* Aktualisieren Sie **Bereitstellungsdatensätze** , wenn ein Artefakt in einer Produktionsumgebung bereitgestellt wird.\n\nGitHub verarbeitet diese Metadaten und nutzt sie, um Warnungsfilter zu betreiben, wie z. B. `artifact-registry-url` und `artifact-registry` aus Speicherdatensätzen und `has:deployment` und `runtime-risk` aus Bereitstellungsdatensätzen. Laufzeitrisiken aus Bereitstellungsdatensätzen sind auch als Eigenschaften auf einzelnen code scanning und Dependabot Warnungsseiten sichtbar.\n\nWeitere Informationen zum Aktualisieren von Datensätzen finden Sie unter [Hochladen von Speicher- und Bereitstellungsdaten in die linked artifacts page](/de/code-security/how-tos/secure-your-supply-chain/establish-provenance-and-integrity/upload-linked-artifacts).\n\n## 2. Verwenden von Produktionskontextfiltern\n\nProduktionskontextfilter werden auf der **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-shield\" aria-label=\"shield\" role=\"img\"><path d=\"M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z\"></path></svg> Security and quality** Registerkarte verfügbar gemacht.\n\n* **Dependabot ansicht**: Siehe [Anzeigen und Aktualisieren von Dependabot-Warnungen](/de/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts#viewing-and-prioritizing-dependabot-alerts).\n* **Code scanning ansicht**: Siehe [Bewertung von Code-Scanning-Warnungen für Ihr Repository](/de/code-security/how-tos/manage-security-alerts/manage-code-scanning-alerts/assess-alerts).\n* **Ansicht \"Sicherheitskampagne\"**: Siehe [Erstellen und Verwalten von Sicherheitskampagnen](/de/code-security/how-tos/manage-security-alerts/remediate-alerts-at-scale/creating-managing-security-campaigns).\n\nNachdem die Warnungsliste angezeigt wurde, verwenden Sie die `artifact-registry-url` Oder `artifact-registry` Filter in Den Organisationsansichten, um sich auf Sicherheitsrisiken zu konzentrieren, die Artefakte betreffen, die in der Produktion vorhanden sind.\n\n* Für Ihr eigenes Artefakt-Repository, das unter `my-registry.example.com`gehostet wird, würden Sie Folgendes verwenden:\n\n  ```text copy\n  artifact-registry-url:my-registry.example.com\n  ```\n\n* Wenn Sie JFrog Artifactory verwenden, können Sie `artifact-registry` ohne weitere Einrichtung in GitHub nutzen:\n\n  ```text copy\n  artifact-registry:jfrog-artifactory\n  ```\n\nSie können auch die `has:deployment`- und `runtime-risk`-Filter verwenden, um sich auf Sicherheitsrisiken zu konzentrieren, die in Bereitstellungsmetadaten als in der Bereitstellung befindlich oder als Laufzeitsicherheitsrisiken gilt. Diese Daten werden automatisch aufgefüllt, wenn Sie MDC verbunden haben. Beispiel:\n\n* Um sich auf Warnungen im bereitgestellten Code zu konzentrieren, der für das Internet verfügbar gemacht wird, verwenden Sie Folgendes:\n\n  ```text copy\n  has:deployment AND runtime-risk:internet-exposed\n  ```\n\nSie können diese Produktionskontextfilter auch mit anderen Filtern wie EPSS kombinieren:\n\n```text copy\nepss > 0.5 AND artifact-registry-url:my-registry.example.com\n```\n\n## 3. Beheben von Warnungen im Produktionscode\n\nNachdem Sie die Warnungen identifiziert haben, die Ihren Produktionscode auf Ausbeutungsrisiko setzen, müssen Sie sie dringend beheben. Wenn möglich, verwenden Sie die Automatisierung, um die Barriere zur Behebung zu senken.\n\n* **Dependabot alerts:** Verwenden Sie automatisierte Pullanforderungen für Sicherheitsfixes. Weitere Informationen findest du unter [Konfigurieren von Dependabot-Sicherheitsupdates](/de/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-security-updates).\n* **Code scanning Warnungen:** Erstellen Sie gezielte Kampagnen mit Copilot Autofix. Weitere Informationen findest du unter [Erstellen und Verwalten von Sicherheitskampagnen](/de/code-security/how-tos/manage-security-alerts/remediate-alerts-at-scale/creating-managing-security-campaigns).\n\n## Weiterführende Lektüre\n\n* [Priorisieren von Dependabot-Warnungen mithilfe von Metriken](/de/code-security/tutorials/manage-security-alerts/prioritizing-dependabot-alerts-using-metrics)"}