Zum Hauptinhalt springen

DevGuard

Open-Source-Plattform für Schwachstellenmanagement und Lieferkettensicherheit – mit risikobasierter Priorisierung, integriert in GitLab und GitHub.

DevGuard ist eine Open-Source-Plattform für Schwachstellen- und Lieferkettensicherheit, die Sicherheitsprüfungen in den bestehenden Entwicklungsworkflow einbindet. Ergebnisse erscheinen dort, wo Entwicklerinnen und Entwickler ohnehin arbeiten: in Merge Requests, der CI/CD-Pipeline und im Issue-Tracker, statt in separaten Tools oder Excel-Tabellen. Auf openCode bildet DevGuard den technischen Kern der Security-Suite der Plattform und steht allen Nutzenden unter (devguard.opencode.de) kostenfrei zur Verfügung. Über die direkt in openCode integrierte Anbindung führt DevGuard automatisierte Sicherheitsanalysen und wird für Projekte mit professioneller Software-Security eingesetzt. Dazu zählt auch openDesk, die Office- und Kollaborations-Suite für die Öffentliche Verwaltung, deren Software-Lieferkette mit DevGuard abgesichert und dokumentiert wird.

Statt jede Meldung mit ihrem reinen CVSS-Wert zu behandeln, gewichtet DevGuard Befunde mehrdimensional: nach Ausnutzbarkeit (EPSS), Tiefe der betroffenen Abhängigkeit im Dependency-Baum und der Schutzbedarfs- einschätzung des jeweiligen Projekts. So lassen sich die tatsächlich relevanten Risiken zuerst bearbeiten und der Prüfaufwand für unkritische Meldungen reduzieren.

Über eine einzige CLI und CI-Integration deckt DevGuard Software Composition Analysis (SCA), Static Application Security Testing (SAST), Secret Scanning, Infrastructure-as-Code-Scanning, Container-Scanning und License-Compliance ab. SBOMs und VEX-Reports werden automatisch erzeugt und aktuell gehalten. Die Plattform integriert sich in GitLab und GitHub und unterstützt eine attestierungsbasierte, nachvollziehbare Dokumentation im Sinne gängiger Sicherheitsframeworks wie ISO 27001 und BSI IT-Grundschutz.

DevGuard ist ein OWASP Incubating Project und kann als SaaS oder selbstgehostet betrieben werden. Entwicklung und Wartung verantwortet die L3montree Cybersecurity GmbH mit Sitz in Bonn.

Software-Details

Erstellt am

25.08.26

Letzte Aktualisierung

27.08.26

Status

stable

Plattform
  • web
  • linux
Software-Version

1.13.0

Lizenz

AGPL-3.0-or-later

Letzte Aktualisierung