Seminar openCode – Softwarequalität, DevGuard und SBOM

Für die Nachnutzung von Software sind Wartung, bekannte Schwachstellen und nachvollziehbare Komponenteninformationen entscheidend. Das Seminar verbindet diese Fragen mit den Qualitäts- und Sicherheitswerkzeugen im openCode-Umfeld. An einem vorbereiteten Projekt werden vorhandene Qualitätsmerkmale ausgewertet, DevGuard angebunden und die erzeugten Analyseinformationen untersucht. Der Schwerpunkt liegt auf der Frage, welche Aussage sich aus einem Befund tatsächlich ableiten lässt und welche zusätzliche Prüfung erforderlich bleibt.

Die Übungen führen durch einen vollständigen Bearbeitungszyklus: Projekt und Quellstand identifizieren, Komponenten erfassen, einen Befund prüfen, eine geeignete Maßnahme festlegen und den korrigierten Stand erneut analysieren. Dabei werden automatisch erzeugte Komponentenlisten, deren menschenlesbare Darstellung und maschinenlesbare SBOM-Dateien klar unterschieden. Ein Qualitätsbadge gilt weder als Zertifizierung noch als vollständiger Sicherheitsnachweis. Besonders bei öffentlich zugänglichen Projekten wird außerdem geübt, welche Informationen zur internen Bearbeitung gehören und welche Angaben erst nach abgestimmter Prüfung veröffentlicht werden.

Inhaltsübersicht

  1. Qualitätsmerkmale und Badges auswerten
  2. DevGuard anbinden und analysieren
  3. SBOM erstellen und Plausibilität prüfen
  4. Schwachstellen priorisieren und bearbeiten
  5. Prüfung in den Projektalltag integrieren

1. Qualitätsmerkmale und Badges auswerten

  • Wartung, Dokumentation, Nachnutzbarkeit und Sicherheitsinformationen als unterschiedliche Qualitätsdimensionen untersuchen.
  • Vorhandene Badges und BadgeReport im Zusammenhang mit dem zugrunde liegenden Projektstand lesen.
  • Fehlende Prüfmerkmale, veraltete Informationen und die Grenzen automatisierter Bewertungen als offene Prüfpunkte erfassen.

Praxisübung: Zwei vorbereitete Projektberichte vergleichen und belegte Qualitätsmerkmale von unbelegten Annahmen und noch offenen Fragen trennen.

2. DevGuard anbinden und analysieren

  • Voraussetzungen aus Projektberechtigung, erreichbarem Repository und funktionierender Pipeline prüfen.
  • Das bereitgestellte DevGuard-Setup verwenden, erzeugte Konfigurationen vor der Übernahme prüfen und einen Analyselauf nachvollziehen.
  • Abhängigkeits-, Lizenz- und Schwachstelleninformationen im Zusammenhang mit dem analysierten Quellstand auswerten.

Praxisübung: DevGuard am freigegebenen Übungsprojekt aktivieren, die Pipeline prüfen und den ersten Bericht dem tatsächlich analysierten Commit zuordnen.

3. SBOM erstellen und Plausibilität prüfen

  • Direkte und transitive Abhängigkeiten, Paketversionen und mitgelieferte Komponenten eines Artefakts erfassen.
  • SPDX und CycloneDX als verbreitete Austauschformate einordnen; Erzeugungswerkzeug und unterstützte Formate der Übungsumgebung berücksichtigen.
  • Lizenzangaben, Identifikatoren, Erzeugungsumfang und Zuordnung zu Version oder Artefakt prüfen; einen PDF-Download von der maschinenlesbaren Datei unterscheiden.

Praxisübung: Eine vorbereitete SBOM auswerten, eine fehlende oder falsch zugeordnete Komponente erkennen und den Export für den korrigierten Projektstand vergleichen.

4. Schwachstellen priorisieren und bearbeiten

  • CVE-Zuordnung, betroffene Versionen, technische Erreichbarkeit und Einsatzkontext für die Priorisierung zusammenführen.
  • Fehlalarme, akzeptierte Restrisiken und erforderliche Korrekturen nachvollziehbar unterscheiden und dokumentieren.
  • Aktualisierung oder Ersatz einer Abhängigkeit mit Funktionsprüfung, erneuter Analyse und geregelter Kommunikation verbinden.

Praxisübung: Einen vorbereiteten Befund bewerten, eine kontrollierte Aktualisierung durchführen und die Wirksamkeit anhand eines erneuten Analyse- und Testlaufs prüfen.

5. Prüfung in den Projektalltag integrieren

  • Prüfanlässe für Änderungen, Releases und regelmäßige Neubewertung festlegen; Zuständigkeiten und Bearbeitungsfristen vereinbaren.
  • Technische Befunde, Freigabeentscheidungen und zugehörige Artefakte nachvollziehbar aufbewahren.
  • Sicherheitsrelevante Details nur rollen- und situationsgerecht weitergeben; eine abgestimmte Offenlegung vorbereiten.

Praxisübung: Eine kleine Prüfregel für das Übungsprojekt formulieren und anhand zweier Befundlagen testen, ob eine Veröffentlichung freigegeben oder zurückgestellt wird.

Schulungsumgebung

Der Kunde stellt ein berechtigtes Übungsprojekt mit Maintainer-Zugriff, funktionierender Pipeline, freigeschaltetem DevGuard-Zugang und vorbereiteten Befunddaten bereit. Die Laufzeit und erforderliche Analysewerkzeuge sind vorab einzurichten. Demonstrationsbefunde enthalten keine vertraulichen Schwachstellen realer Produktivsysteme.

Seminardetails

Dauer: 2 Tage mit ca. 6 Unterrichtsstunden pro Tag; Beginn am 1. Tag: 10:00 Uhr; weitere Tage: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Entwickler, Maintainer, Informationssicherheitsverantwortliche, technische Qualitätsverantwortliche und Teams für Softwarebewertung und Nachnutzung
Voraussetzungen: GitLab- und Git-Praxis sowie Grundverständnis von CI/CD, Softwareabhängigkeiten und Paketversionen. Der Umgang mit einer bestehenden Pipeline wird vorausgesetzt.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, angeleitete Praxisübungen, Fallstudien und gemeinsame Gegenprüfung
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: Teilnahmebescheinigung von Seminar-Experts
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Luxemburg 2 Tage
Hannover 2 Tage
Stuttgart 2 Tage
Dresden 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Jena 2 Tage
Trier 2 Tage
München 2 Tage
Friedrichshafen 2 Tage
Kassel 2 Tage
Ulm 2 Tage
Münster 2 Tage
Nürnberg 2 Tage
Köln 2 Tage
Wuppertal 2 Tage
Bremen 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Darmstadt 2 Tage
Frankfurt 2 Tage
Paderborn 2 Tage
Essen 2 Tage
Konstanz 2 Tage
Freiburg 2 Tage
Potsdam 2 Tage
Flensburg 2 Tage
Leipzig 2 Tage
Hamm 2 Tage
Rostock 2 Tage
Hamburg 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Cookie-Einstellungen | Nach oben