Skip to main content

Eine SECURITY.md-Datei zu Azure Repos hinzufügen

Artikel von

Edward Thompson

Azure Blog

6. Mai 2019

0 Min. Lesezeit

In diesem Beitrag geht es um Best Practice Nr. 4 – das Hinzufügen einer SECURITY.md-Datei zu Ihren Repos – aus unserer Reihe mit 8 Sicherheits-Best-Practices für Azure Repos.

Eine SECURITY.md-Datei zu Azure Repos hinzufügen

Für die meisten Projekteigentümer und Maintainer ist es selbstverständlich, eine README.md-Datei für ihr Repository hinzuzufügen. Tatsächlich wird das mittlerweile erwartet, und fehlt eine solche Datei, wird das häufig missbilligt. Ebenso wird es immer üblicher, eine SECURITY.md-Datei mit sicherheitsrelevanten Informationen zu Ihrem Projekt hinzuzufügen. Sie enthält nicht nur wichtige Sicherheitsinformationen für die Nutzer Ihres Open-Source-Projekts, sondern regt Maintainer auch dazu an, darüber nachzudenken, wie sie mit Sicherheitsmeldungen, Updates und allgemeinen Sicherheitspraktiken umgehen sollten.

Hier finden Sie einen groben Überblick über einige Themen, die Sie in der SECURITY.md-Datei behandeln sollten:

  • Meldeverfahren. Der Snyk-Bericht „State of Open Source Security 2017“ zeigt: Nur 21 % der Maintainer ohne öffentliches Verfahren zur Offenlegung von Sicherheitslücken wurden privat über eine Schwachstelle informiert. Bei Maintainer mit einem öffentlichen Verfahren sind es 73 %. Das verdeutlicht, wie wichtig es ist, festzulegen, wie Personen, die ein Problem melden, Sicherheitsprobleme verantwortungsvoll und vollständig offenlegen können. Dazu sollte gehören, an wen sie sich wenden und wie sie vorgehen sollen. Das ist besonders wichtig, denn so erhalten Sie wertvolles Feedback von den Nutzern Ihres Projekts. Wenn es keinen einfachen, klar definierten Weg gibt, etwas zu melden, verzichten wir leicht ganz darauf. Andere veröffentlichen die Schwachstelle möglicherweise als offenes Issue und machen die Welt unbeabsichtigt darauf aufmerksam, bevor eine Fehlerbehebung verfügbar ist. Stellen Sie sicher, dass Sie Ihren Projektnutzern alle nötigen Anweisungen geben, damit sie den Maintainer bei Problemen die richtigen Informationen zukommen lassen können.

  • Richtlinie für Sicherheitsupdates. Jeden Tag werden Software-Schwachstellen entdeckt. Wird eine Schwachstelle in Ihrer Anwendung oder Bibliothek gefunden, sind Sie dafür verantwortlich, die Nutzer Ihres Projekts zu informieren. Sie könnten Ihren Open-Source-Code in der Produktion auf kritischen Systemen einsetzen. Sie benötigen einen klar definierten Prozess, um ihnen die relevanten Informationen mitzuteilen. Dazu gehören der Schweregrad der Schwachstelle, das damit verbundene Risiko und die Schritte zum Umstieg auf eine korrigierte Version Ihres Codes. Legen Sie diesen Prozess im Voraus fest, damit Informationen an Ihre Projektnutzer weitergegeben werden und diese möglichst früh über neu entdeckte und behobene Sicherheitslücken informiert sind. Das kann so einfach sein wie eine Sicherheits-Mailingliste. Eine SECURITY.md-Datei eignet sich gut als Ablageort für solche Informationen im Repo. Wenn Sie eine Website haben, sollten Sie dafür eine separate Seite in Betracht ziehen – ein Beispiel finden Sie auf der Sicherheitsseite von Express.js.

  • Sicherheitsrelevante Konfiguration. Die Sicherheitsaspekte Ihres Projekts gehen über Ihren Code hinaus. Nutzer Ihres Open-Source-Projekts müssen wahrscheinlich Konfigurationen hinzufügen und Einstellungen vornehmen, damit es in ihrer Umgebung wie vorgesehen funktioniert. Empfehlen Sie Ihren Projektnutzern Einstellungen, mit denen sie ihre Sicherheitslage bei der Bereitstellung dieses Projekts verbessern können. Dazu gehören beispielsweise HTTPS zu aktivieren, eine Autorisierungsebene hinzuzufügen und natürlich Standardpasswörter zu ersetzen (Hinweise, die sich viele MongoDB-Nutzer gewünscht hätten). Denken Sie daran, dass viele Nutzer in der Regel nur über begrenzte Sicherheitskenntnisse verfügen. Jeder Rat, den Sie ihnen geben können, ist daher eine große Hilfe.

  • Bekannte Sicherheitslücken und künftige Verbesserungen. Es gilt, abzuwägen: Einerseits sollen Ihre Nutzer die Informationen erhalten, die sie zur Absicherung ihrer Umgebung benötigen, andererseits könnten Angreifer dadurch Hinweise auf mögliche Angriffswege bekommen. Bedenken Sie stets, wie beide Seiten die von Ihnen geteilten Informationen nutzen könnten. Nur sehr selten sind Projekte bereits so weit entwickelt, dass alle gewünschten Sicherheitsverbesserungen umgesetzt wurden. Informieren Sie Ihre Projektnutzer unbedingt über Sicherheitsmaßnahmen, die noch nicht implementiert sind. Ihre Nutzer sollten die vollständigen Informationen erhalten, damit sie fundierte Entscheidungen darüber treffen können, wie sie Ihr Projekt einsetzen. Vielleicht steuern Ihre Nutzer auf der Liste sogar Implementierungen von Sicherheitsmaßnahmen bei!


Lesen Sie weiter und erfahren Sie mehr über die 8 Sicherheits-Best-Practices für Azure Repos:

  1. Speichern Sie niemals Zugangsdaten als Code oder Konfiguration in Azure Repos

  2. Entfernen Sie vertrauliche Daten aus Ihren Dateien und dem Verlauf von Azure Repos

  3. Beschränken Sie den Zugriff konsequent

  4. Fügen Sie eine SECURITY.md-Datei hinzu

  5. Verwenden Sie Personal Access Tokens

  6. Weisen Sie Nutzern detaillierte Berechtigungen zu und ordnen Sie sie Gruppen zu

  7. Ergänzen Sie Pull Requests um Sicherheitstests

  8. Rotieren Sie SSH-Schlüssel und Personal Access Tokens

Falls Sie es noch nicht getan haben: Laden Sie jetzt diesen Spickzettel herunter und hängen Sie ihn auf, damit Sie auch künftig sichere Entscheidungen treffen.

Spickzettel mit dem Titel „8 Best Practices für die Sicherheit von Azure Repos“ und Tipps zu Anmeldedaten, Zugriffskontrolle, Sicherheitstests und SSH-Schlüsseln.

Gepostet in: