{"meta":{"title":"Überprüfen von Abhängigkeitsänderungen in einem Pull Request","intro":"Überprüfen Sie Abhängigkeitsänderungen in Pullanforderungen, um hinzugefügte, aktualisierte oder entfernte Abhängigkeiten zu identifizieren und Sicherheitsrisiken zu erkennen, bevor sie die Produktion erreichen.","product":"Pull Requests","breadcrumbs":[{"href":"/de/pull-requests","title":"Pull Requests"},{"href":"/de/pull-requests/how-tos","title":"How-tos"},{"href":"/de/pull-requests/how-tos/review-pull-requests","title":"Prüfen von Pull Requests"},{"href":"/de/pull-requests/how-tos/review-pull-requests/reviewing-dependency-changes-in-a-pull-request","title":"Überprüfen von Abhängigkeitsänderungen"}],"documentType":"article"},"body":"# Überprüfen von Abhängigkeitsänderungen in einem Pull Request\n\nÜberprüfen Sie Abhängigkeitsänderungen in Pullanforderungen, um hinzugefügte, aktualisierte oder entfernte Abhängigkeiten zu identifizieren und Sicherheitsrisiken zu erkennen, bevor sie die Produktion erreichen.\n\n<!--Marketing-LINK: From /features/security/software-supply-chain page \"Sign up for the dependency review Öffentliche Vorschau\" and \"Reviewing dependency changes in a pull request\".-->\n\n## Informationen zur Abhängigkeitsüberprüfung\n\nDie Abhängigkeitsüberprüfung hilft Dir, Abhängigkeitsänderungen und die Sicherheitswirkung dieser Änderungen bei jedem Pull Request zu verstehen. Sie bietet eine leicht verständliche Visualisierung von Abhängigkeitsänderungen mit Rich-Diff auf der Registerkarte „Geänderte Dateien“ eines Pull Requests. Die Abhängigkeitsüberprüfung informiert Dich über:\n\n* Welche Abhängigkeiten hinzugefügt, entfernt oder aktualisiert wurden, sowie die Releasedaten\n* Wie viele Projekte diese Komponenten verwenden\n* Sicherheitsrisikodaten für diese Abhängigkeiten\n\nDie Abhängigkeitsüberprüfung hilft Ihnen, anfällige Abhängigkeiten zu finden, bevor sie die Produktion erreichen. Siehe [Abhängigkeitsüberprüfung](/de/code-security/concepts/supply-chain-security/dependency-review).\n\nSie können Abhängigkeitsüberprüfungsaktion dazu verwenden, Abhängigkeitsüberprüfungen für Pull Requests in Ihrem Repository durchzusetzen. Die Abhängigkeitsüberprüfungsaktion prüft deine Pull Requests auf Änderungen bei Abhängigkeiten und gibt einen Fehler aus, wenn neue Abhängigkeiten bekannte Sicherheitsrisiken aufweisen. Die Aktion wird von einem API-Endpunkt unterstützt, der die Abhängigkeiten zwischen zwei Revisionen vergleicht und etwaige Unterschiede meldet.\n\nWeitere Informationen zur Aktion und zum API-Endpunkt findest du in der Dokumentation [`dependency-review-action`](https://github.com/actions/dependency-review-action) und unter [REST-API-Endpunkte für die Abhängigkeitsüberprüfung](/de/rest/dependency-graph/dependency-review).\n\nSie können die Abhängigkeitsüberprüfungsaktion Anforderungen besser anpassen, indem Sie den Typ der Abhängigkeitslücke angeben, die Sie erfassen möchten. Siehe [Konfigurieren der Aktion zur Überprüfung von Abhängigkeiten](/de/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/configure-dependency-review-action).\n\n## Überprüfen von Abhängigkeiten in einem Pull Request\n\n1. Klicken Sie unter Ihrem Repositorynamen auf **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-git-pull-request\" aria-label=\"git-pull-request\" role=\"img\"><path d=\"M1.5 3.25a2.25 2.25 0 1 1 3 2.122v5.256a2.251 2.251 0 1 1-1.5 0V5.372A2.25 2.25 0 0 1 1.5 3.25Zm5.677-.177L9.573.677A.25.25 0 0 1 10 .854V2.5h1A2.5 2.5 0 0 1 13.5 5v5.628a2.251 2.251 0 1 1-1.5 0V5a1 1 0 0 0-1-1h-1v1.646a.25.25 0 0 1-.427.177L7.177 3.427a.25.25 0 0 1 0-.354ZM3.75 2.5a.75.75 0 1 0 0 1.5.75.75 0 0 0 0-1.5Zm0 9.5a.75.75 0 1 0 0 1.5.75.75 0 0 0 0-1.5Zm8.25.75a.75.75 0 1 0 1.5 0 .75.75 0 0 0-1.5 0Z\"></path></svg> Pullanforderungen**.\n\n2. Klicke in der Liste der Pull Requests auf den Pull Request, den Du überprüfen möchtest.\n\n3. Klicke im Pull Request auf **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-file-diff\" aria-label=\"file-diff\" role=\"img\"><path d=\"M1 1.75C1 .784 1.784 0 2.75 0h7.586c.464 0 .909.184 1.237.513l2.914 2.914c.329.328.513.773.513 1.237v9.586A1.75 1.75 0 0 1 13.25 16H2.75A1.75 1.75 0 0 1 1 14.25Zm1.75-.25a.25.25 0 0 0-.25.25v12.5c0 .138.112.25.25.25h10.5a.25.25 0 0 0 .25-.25V4.664a.25.25 0 0 0-.073-.177l-2.914-2.914a.25.25 0 0 0-.177-.073ZM8 3.25a.75.75 0 0 1 .75.75v1.5h1.5a.75.75 0 0 1 0 1.5h-1.5v1.5a.75.75 0 0 1-1.5 0V7h-1.5a.75.75 0 0 1 0-1.5h1.5V4A.75.75 0 0 1 8 3.25Zm-3 8a.75.75 0 0 1 .75-.75h4.5a.75.75 0 0 1 0 1.5h-4.5a.75.75 0 0 1-.75-.75Z\"></path></svg> Files changed**.\n\n   ![Screenshot der Registerkarten für einen Pull Request. Die Registerkarte „Dateien geändert“ ist dunkelorange umrandet.](/assets/images/help/pull_requests/pull-request-tabs-changed-files.png)\n\n4. Wenn der Pull Request viele Dateien enthält, verwende das Dropdownmenü **Dateifilter**, um alle Dateien auszublenden, die keine Abhängigkeiten aufzeichnen. Dadurch wird es einfacher, sich auf die Abhängigkeitsänderungen zu konzentrieren.\n\n![Screenshot: Registerkarte „Geänderte Dateien“. Eine Dropdownliste mit der Bezeichnung „Dateifilter“ wird erweitert und zeigt eine Liste von Dateitypen mit Kontrollkästchen an.](/assets/images/help/pull_requests/file-filter-menu-json.png)\nDie Abhängigkeitsüberprüfung bietet eine klarere Ansicht der Änderungen in großen Sperrdateien, bei denen der Quell-Diff nicht standardmäßig angezeigt wird.\n\n> \\[!NOTE]\n> Umfangreiche Diffs für die Abhängigkeitsüberprüfung sind für festgeschriebene statische JavaScript-Dateien wie `jquery.js` nicht verfügbar.\n\n1. Um die Abhängigkeitsüberprüfung anzuzeigen, klicken Sie bei einer Manifest- oder Sperrdatei rechts in der Kopfzeile auf **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-file\" aria-label=\"Display the rich diff\" role=\"img\"><path d=\"M2 1.75C2 .784 2.784 0 3.75 0h6.586c.464 0 .909.184 1.237.513l2.914 2.914c.329.328.513.773.513 1.237v9.586A1.75 1.75 0 0 1 13.25 16h-9.5A1.75 1.75 0 0 1 2 14.25Zm1.75-.25a.25.25 0 0 0-.25.25v12.5c0 .138.112.25.25.25h9.5a.25.25 0 0 0 .25-.25V6h-2.75A1.75 1.75 0 0 1 9 4.25V1.5Zm6.75.062V4.25c0 .138.112.25.25.25h2.688l-.011-.013-2.914-2.914-.013-.011Z\"></path></svg>**.\n\n   ![Screenshot: Registerkarte „Geänderte Dateien“ eines Pull Requests. Die Schaltfläche zum Anzeigen des Rich Diff (gekennzeichnet durch ein Dateisymbol) ist mit einer dunkelorangen Linie umrandet.](/assets/images/help/pull_requests/dependency-review-rich-diff.png)\n\n2. Überprüfe die in der Abhängigkeitsüberprüfung aufgeführten Abhängigkeiten.\n\n   ![Screenshot: Warnungen zu Sicherheitsrisiken in einer Abhängigkeitsüberprüfung für einen Pull Request.](/assets/images/help/pull_requests/dependency-review-vulnerability.png)\n\n   Alle hinzugefügten oder geänderten Abhängigkeiten, die Sicherheitsrisiken aufweisen, werden zuerst aufgelistet, sortiert nach Schweregrad und dann nach Abhängigkeitsnamen. Dies bedeutet, dass die Abhängigkeiten mit dem höchsten Schweregrad in einer Abhängigkeitsüberprüfung immer oben liegen. Andere Abhängigkeiten werden alphabetisch nach Abhängigkeitsnamen aufgeführt.\n\n   Das Symbol neben jeder Abhängigkeit gibt an, ob die Abhängigkeit in dieser Pullanforderung hinzugefügt (<span style=\"color:#22863a\"><svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-diff-added\" aria-label=\"Dependency added icon\" role=\"img\"><path d=\"M2.75 1h10.5c.966 0 1.75.784 1.75 1.75v10.5A1.75 1.75 0 0 1 13.25 15H2.75A1.75 1.75 0 0 1 1 13.25V2.75C1 1.784 1.784 1 2.75 1Zm10.5 1.5H2.75a.25.25 0 0 0-.25.25v10.5c0 .138.112.25.25.25h10.5a.25.25 0 0 0 .25-.25V2.75a.25.25 0 0 0-.25-.25ZM8 4a.75.75 0 0 1 .75.75v2.5h2.5a.75.75 0 0 1 0 1.5h-2.5v2.5a.75.75 0 0 1-1.5 0v-2.5h-2.5a.75.75 0 0 1 0-1.5h2.5v-2.5A.75.75 0 0 1 8 4Z\"></path></svg></span>), aktualisiert (<span style=\"color:#b08800\"><svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-diff-modified\" aria-label=\"Dependency modified icon\" role=\"img\"><path d=\"M13.25 1c.966 0 1.75.784 1.75 1.75v10.5A1.75 1.75 0 0 1 13.25 15H2.75A1.75 1.75 0 0 1 1 13.25V2.75C1 1.784 1.784 1 2.75 1ZM2.75 2.5a.25.25 0 0 0-.25.25v10.5c0 .138.112.25.25.25h10.5a.25.25 0 0 0 .25-.25V2.75a.25.25 0 0 0-.25-.25ZM8 10a2 2 0 1 1-.001-3.999A2 2 0 0 1 8 10Z\"></path></svg></span>) oder entfernt (<span style=\"color:#cb2431\"><svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-diff-removed\" aria-label=\"Dependency removed icon\" role=\"img\"><path d=\"M13.25 1c.966 0 1.75.784 1.75 1.75v10.5A1.75 1.75 0 0 1 13.25 15H2.75A1.75 1.75 0 0 1 1 13.25V2.75C1 1.784 1.784 1 2.75 1ZM2.75 2.5a.25.25 0 0 0-.25.25v10.5c0 .138.112.25.25.25h10.5a.25.25 0 0 0 .25-.25V2.75a.25.25 0 0 0-.25-.25Zm8.5 6.25h-6.5a.75.75 0 0 1 0-1.5h6.5a.75.75 0 0 1 0 1.5Z\"></path></svg></span>) wurde.\n\n   Diese Informationen umfassen Folgendes:\n\n   * Die Version, oder der Versionsbereich der neuen, aktualisierten oder gelöschten Abhängigkeit.\n   * Für eine bestimmte Version einer Abhängigkeit:\n     * Das Alter dieser Veröffentlichung der Abhängigkeit.\n     * Die Anzahl der Projekte, die von dieser Software abhängen. Diese Informationen werden aus dem Abhängigkeitsdiagramm abgeleitet. Wenn du die Anzahl der Abhängigen überprüfst, kannst du vermeiden, versehentlich die falsche Abhängigkeit hinzuzufügen.\n     * Die von dieser Abhängigkeit verwendete Lizenz, sofern diese Informationen verfügbar sind. Dies ist hilfreich, wenn Sie code mit bestimmten Lizenzen in Ihrem Projekt vermeiden möchten.\n\n   Wenn eine Abhängigkeit ein bekanntes Sicherheitsrisiko aufweist, enthält die Warnmeldung Folgendes:\n\n   * Eine kurze Beschreibung des Sicherheitsrisikos.\n   * Eine allgemeine Identifikationsnummer für Sicherheitsrisiken und Gefährdungen (CVE) oder GitHub Security Advisories (GHSA). Du kannst auf diese ID klicken, um mehr über das Sicherheitsrisiko zu erfahren.\n   * Der Schweregrad des Sicherheitsrisikos.\n   * Die Version der Abhängigkeit, in der das Sicherheitsrisiko behoben wurde. Wenn du einen Pull Request für jemanden überprüfst, bitte den Mitwirkenden, die Abhängigkeit auf die gepatchte Version oder eine spätere Version zu aktualisieren.\n\n3. Du solltest auch das Quell-Diff überprüfen, da es möglicherweise Änderungen an der Manifest- oder Sperrdatei gibt, die keine Abhängigkeiten ändern. Zudem besteht die Möglichkeit, dass Abhängigkeiten verfügbar sind, die GitHub nicht analysieren kann und die daher nicht in der Abhängigkeitsüberprüfung angezeigt werden.\n\n   Klicke auf die Schaltfläche **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-code\" aria-label=\"Display the source diff\" role=\"img\"><path d=\"m11.28 3.22 4.25 4.25a.75.75 0 0 1 0 1.06l-4.25 4.25a.749.749 0 0 1-1.275-.326.749.749 0 0 1 .215-.734L13.94 8l-3.72-3.72a.749.749 0 0 1 .326-1.275.749.749 0 0 1 .734.215Zm-6.56 0a.751.751 0 0 1 1.042.018.751.751 0 0 1 .018 1.042L2.06 8l3.72 3.72a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L.47 8.53a.75.75 0 0 1 0-1.06Z\"></path></svg>** , um zur Ansicht für das Quelldiff zurückzukehren.\n\n   ![Screenshot der Registerkarte „Geänderte Dateien“ eines Pull Requests. Die Schaltfläche zum Anzeigen des Quell-Diffs, angezeigt mit einem Codesymbol, ist orange umrandet.](/assets/images/help/pull_requests/dependency-review-source-diff.png)"}