Zusammenfassung
- GitHub beschreibt das Verwerfen als Alarmstatus mit Begründung; ein nicht behobener verworfener Alarm kann wieder geöffnet werden.
- Graphfund, Triagegrund und betriebliche Behebung sind unterschiedliche Belege.
- Eine Remediation-Aussage braucht einen nachvollziehbaren Verbund dieser Belege.
Ein leerer werdendes Alarm-Backlog ist kein Nachweis eines reparierten Systems. Für das Verwerfen eines offenen Dependabot-Alarms verlangt GitHub einen Grund: Behebung begonnen, unzutreffend, verwundbarer Code nicht verwendet, keine Kapazität oder tolerierbares Risiko. Jeder Grund beschreibt eine lokale Triageentscheidung. Keiner belegt allein, dass eine Änderung geprüft und integriert wurde, dass eine aufgelöste Version gebaut wurde oder dass ein laufender Dienst die betroffene Komponente nicht mehr nutzt.
Die dokumentierte Wiedereröffnung eines nicht behobenen verworfenen Alarms zieht die Grenze deutlich. Verwerfen kann eine Bewertung festhalten, ist aber kein Abschlussnachweis. fix_started kann unvollendet bleiben. not_used kann nur für einen bestimmten Aufrufpfad gelten. tolerable_risk sagt nicht automatisch, wer für welchen Dienst und Zeitraum eine Restrisikobewertung autorisieren durfte.
Auch der Dependency Graph ist keine Laufzeitinventur. GitHub kann Manifeste, Lock-Dateien, Graph-Jobs oder übermittelte Daten auswerten. Statische Analyse hat keinen Zugriff auf die Build-Umgebung und löst nicht jede Variable auf. Eine Lock-Datei beschreibt aufgelöste Versionen genauer, nicht jedoch einen erfolgreichen Build, ein ausgewähltes Artefakt oder eine Installation. Ein Dependabot-Pull-Request ist wiederum nur ein Vorschlag; Vorschlag, Review, Merge, Release und Betriebsbeobachtung sind getrennte Zustände.
Daniel Kade empfiehlt einen sechsgeteilten Nachweis: Alarm und Umfang; Grund und Befugnis des Verwerfens; exakter Quell- und Auflösungsstand; geprüfte Änderung; Build- und Testartefakt; begrenzte Deployment-Beobachtung. Sensible Kennungen können geschützt bleiben. Die Verbindungen zwischen den Nachweisen dürfen nicht unterstellt werden.
Quellen
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
