Zusammenfassung

  • GitHub beschreibt Archivierung als schreibgeschützten Repository-Zustand und Hinweis auf fehlende aktive Wartung; eine Aufhebung ist möglich.
  • Dieser Zustand identifiziert weder das bei einem Verbraucher aufgelöste Artefakt noch dessen Nutzung, Risiko oder Verantwortlichen.
  • Die Plattformbeobachtung und die lokale Stilllegung müssen als getrennte, überprüfbare Handlungen erhalten bleiben.

Ein präziser Zustand wird leicht zu weit gelesen

Ein Archivhinweis ist öffentlich, kurz und gut maschinenlesbar. Genau deshalb wird er leicht zu einem Ersatzurteil: Ein Repository sei archiviert, also sei die Abhängigkeit beendet. Zwischen beiden Aussagen liegt jedoch eine Kette nicht beobachteter Tatsachen.

Die GitHub-Dokumentation zum Archivieren von Repositories benennt den tatsächlichen Gegenstand. Issues, Pull Requests, Code, Labels, Meilensteine, Projekte, Wiki, Releases, Commits, Tags, Branches, Reaktionen, Code-Scanning-Warnungen, Kommentare und Berechtigungen werden schreibgeschützt. GitHub ordnet den Zustand als Hinweis ein, dass ein Projekt nicht mehr aktiv gewartet wird. Änderungen erfordern ein Unarchivieren.

Das belegt eine Repository- und Plattformlage zum Beobachtungszeitpunkt. Es belegt nicht, welcher Paketstand in einer anderen Organisation aufgelöst wurde, ob ein Container-Image noch eingesetzt wird, ob ein privater Mirror existiert, ob eine Ausnahme gilt oder ob ein Ersatz beschlossen wurde. Auch ein Sicherheitsereignis, eine Schwachstelle oder eine Löschpflicht wird daraus nicht. Ein späteres Unarchivieren ist zudem ein eigener, zeitlich anderer Befund.

Die Stilllegung hat einen anderen Gegenstand

Ein Betreiber trifft die Entscheidung über ein Paket, einen Versionsstand, einen festgesetzten Commit, ein nachgebautes Artefakt, eine eingebettete Kopie oder eine transitiv bezogene Komponente. Er muss Einsatzumgebung, Berechtigungen, Exposition, Alternativen, Eigentümer und nächsten Prüftermin kennen. Ein Repository-Badge liefert diese Zuordnungen nicht.

Der Archiveintrag kann deshalb eine Prüfung auslösen, aber keine ihrer möglichen Antworten auswählen. Sie kann ergeben, dass kein eingesetztes Artefakt zum Repository passt. Sie kann eine Umstellung, eine begrenzte Ausnahme, Isolation, Monitoring oder einen noch offenen Zustand begründen. Erst die zweite Aufzeichnung sagt, was tatsächlich entschieden wurde. Ein automatisch gesetztes „stillgelegt“ verdeckt dagegen sowohl den Verantwortlichen als auch die Unsicherheit.

GitHub trennt auch die Bedienoberflächen: Bei einer Übertragung geht Verwaltung an einen neuen Eigentümer; bei einer Sichtbarkeitsänderung ändern sich andere Zugriffs- und Fork-Folgen. Diese Handlungen sind nicht austauschbar und ergeben keine fremde Asset-Inventur.

Die Verbindung sichtbar machen

Die Beobachtungsseite eines knappen Nachweises enthält Repository-Referenz, Archiv- oder Unarchivstatus, Zeit und Quelle sowie ihre Grenze. Sie beschreibt GitHub, nicht einen behaupteten Betriebseinsatz.

Die Dispositionsseite gehört dem Verbraucher. Dort stehen das konkret bewertete Paket, der Commit oder Digest, Nutzungskontext, Belege, entscheidende Rolle, Handlung oder bewusstes Unterlassen und ein Auslöser für die nächste Prüfung. So bleibt ein öffentliches Signal lesbar, ohne eine lokale Entscheidung zu fingieren.

Quellen

  1. GitHub Docs — Archiving repositories
  2. GitHub Docs — Transferring a repository
  3. GitHub Docs — Setting repository visibility