Einzelne Werkzeuge liefern noch keinen vollständigen Freigabeprozess. Der Workshop verbindet Repository-Kennzeichnung, Komponentenbestand, technische Lizenzanalyse und organisatorische Entscheidung zu einem nachvollziehbaren Ablauf. Grundlage ist ein vorbereitetes Beispielprodukt mit eigenen und zugelieferten Bestandteilen.
Jede Prüfentscheidung wird an einen bestimmten Quellstand, ein Build-Artefakt und die zugehörigen Nachweise gebunden. Ein Release wird zunächst bearbeitet, anschließend um Änderungen und eine Sicherheitsmeldung ergänzt. Dadurch werden auch Wiederholungsprüfungen, offene Punkte und die Wirksamkeit von Freigabesperren praktisch behandelt. Der Workshop setzt die Einzelkenntnisse voraus und konzentriert sich auf deren Zusammenspiel; die kundenseitige Produktivlandschaft wird nicht im Seminar umgestellt.
Lernziele
- Ein zusammenhängendes Prüf- und Freigabeverfahren technisch modellieren.
- Repositoryinformationen, Produkt-SBOM und Reviewentscheidungen konsistent verbinden.
- Ein Release bei fehlenden Nachweisen gezielt sperren und nach Korrektur freigeben.
- Änderungen nach der Auslieferung anhand vorhandener Unterlagen nachverfolgen.
Zielgruppe
Teams aus Entwicklung, DevOps, Release-Engineering, Produktsicherheit und Open-Source-Compliance, die einen gemeinsamen technischen Prozess aufbauen wollen.
Voraussetzungen
Praktische Kenntnisse in REUSE, SPDX-SBOMs und Lizenzanalyse sowie Verständnis der OpenChain-Prozesse. Git-, Kommandozeilen- und CI-Erfahrung sind erforderlich.
Seminarinhalte
1. Produktstand und Prüfumfang festlegen
- Ein Beispielprodukt in eigene Bestandteile, Abhängigkeiten und Zulieferungen gliedern.
- Commit, Build, Artefakt und gewünschte Lieferform eindeutig miteinander verbinden.
- Prüfzuständigkeiten und benötigte Freigaben für diesen Umfang vereinbaren.
2. Repositorykennzeichnung prüfen
- Den Quellstand mit REUSE untersuchen und fehlerhafte Kennzeichnungen korrigieren.
- Fremdangaben und Rechteinformationen im Review erhalten.
- Den dateibezogenen Export als Eingabe für weitere Kontrollen einordnen.
3. Artefakt und SBOM abgleichen
- Eine SPDX-2.3-SBOM aus der vorbereiteten Werkzeugkette erzeugen.
- Komponenten aus Quellcode, Build und Lieferartefakt fachlich miteinander vergleichen.
- Fehlende oder nicht zuordenbare Bestandteile nachvollziehbar aufarbeiten.
4. Lizenzbefunde und Lieferinformationen
- Auffällige Lizenzbefunde prüfen und zuständige Entscheidungen dokumentieren.
- Komponentenverzeichnis, Lizenztexte und Hinweise auf Konsistenz kontrollieren.
- Offene Quellcode- oder Informationspflichten als konkrete Freigabebedingungen erfassen.
5. Sicherheitsprüfung in den Vorgang einbinden
- Vorbereitete Sicherheitsmeldungen auf den untersuchten Komponentenbestand beziehen.
- Betroffenheit und Maßnahmen mit dem zuständigen Sicherheitsprozess verbinden.
- Lizenzbezogene Freigabe und Sicherheitsentscheidung getrennt im Vorgang festhalten.
6. Pipeline und Freigabesicherung
- Prüfjobs und manuelle Entscheidungspunkte in der Beispielpipeline verbinden.
- Fehlercodes und fehlende Nachweise als wirksame Sperrbedingungen testen.
- Zusammengehörige Prüfergebnisse und Artefakte versioniert ablegen.
7. Änderung und erneute Prüfung
- Ein zweites Release mit veränderter Abhängigkeit durch die Prüfstrecke führen.
- Neue Befunde von bereits bewerteten Sachverhalten unterscheiden.
- Eine nachträgliche Sicherheitsmeldung auf den früheren Produktstand zurückführen.
8. Abnahme des Gesamtvorgangs
- Eine Freigabeakte auf Vollständigkeit und Wiederauffindbarkeit prüfen.
- Den Vorgang mit einer kurzen internen Stichprobe nachvollziehen.
- Verbleibende Umsetzungslücken für eine spätere betriebliche Einführung präzise festhalten.
Praktische Übungen
- Für das Beispielprodukt eine Prüfkette samt Rollen und Abnahmebedingungen festlegen.
- Repository, Build-Artefakt und SPDX-SBOM prüfen und dokumentierte Fehler korrigieren.
- Ein vollständiges Lieferpaket samt getrennten Lizenz- und Sicherheitsentscheidungen zusammenstellen.
- Ein geändertes Release sowie eine spätere Sicherheitsmeldung bearbeiten und die gesamte Nachweiskette erneut prüfen.
Arbeitsumgebung
Die Schulungsumgebung wird vom Auftraggeber bereitgestellt. Erforderlich sind eine vorbereitete Linux-Umgebung oder geeignete virtuelle Maschine, Git und die für die Übungen abgestimmten Werkzeuge. Bei CI- und Containerübungen werden zusätzlich ein geeigneter Runner und eine Containerlaufzeit benötigt. Installation und Zugriffsrechte werden vorab abgestimmt.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage mit ca. 6 Unterrichtsstunden pro Tag; Beginn am ersten Tag um 10:00 Uhr; weitere Tage um 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Teams aus Entwicklung, DevOps, Release-Engineering, Produktsicherheit und Open-Source-Compliance, die einen gemeinsamen technischen Prozess aufbauen wollen. |
| Voraussetzungen: | Praktische Kenntnisse in REUSE, SPDX-SBOMs und Lizenzanalyse sowie Verständnis der OpenChain-Prozesse. Git-, Kommandozeilen- und CI-Erfahrung sind erforderlich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachliche Einführung, Demonstrationen, praktische Systemübungen und strukturierte Reviews |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Kontakt: | Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
