Termin vereinbaren

Sicherheit für Ihre CI/CD-Pipeline

Warum Build- und Deployment-Pipelines zu den kritischsten Systemen Ihrer IT gehören – und wie Sie sie entlang der OWASP Top 10 CI/CD Security Risks und SLSA strukturiert absichern.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

10CI/CD Security Risks im OWASP-Katalog (v1.0, 2022)
3PPE-Varianten: Direct, Indirect und Public (D-PPE, I-PPE, 3PE)
>35Organisationen, in deren Build-Systemen Alex Birsan 2021 Dependency Confusion nachwies
3Build-Track-Levels im SLSA-Framework: L1 bis L3

Die CI/CD-Pipeline automatisiert den Weg vom Quellcode in die Produktion – und bündelt dafür weitreichende Berechtigungen auf Code-Repositories, Paket-Registries und Cloud-Umgebungen. Genau das macht sie zu einem attraktiven Angriffsziel: Wer den Build-Prozess kompromittiert, kompromittiert potenziell jedes ausgelieferte Artefakt, wie die Vorfälle bei SolarWinds, Codecov und 3CX gezeigt haben. Mit den Top 10 CI/CD Security Risks hat die OWASP Foundation die typischen Schwachstellen dieser Umgebungen systematisiert; das SLSA-Framework übersetzt die Gegenmaßnahmen in überprüfbare Reifegrade. Dieser Beitrag gibt einen Überblick über die wichtigsten Bedrohungen und die Härtungsmaßnahmen, die sich in der Praxis bewährt haben.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

Von Poisoned Pipelines bis SLSA: die kritischen Stellhebel

Fünf Themenfelder aus dem Beitrag — Tab antippen für Risiken und Gegenmaßnahmen.

CICD-SEC-4
  • Ein Angreifer mit Zugriff auf das Quellcode-System manipuliert den Build-Prozess, ohne die Build-Umgebung selbst kompromittieren zu müssen.
  • OWASP unterscheidet drei Varianten: Direct PPE (D-PPE) verändert die CI-Konfigurationsdatei direkt, Indirect PPE (I-PPE) schleust Code in referenzierte Dateien wie Makefiles oder Test-Skripte ein, Public PPE (3PE) nutzt Pull Requests anonymer Beitragender in öffentlichen Repositories.
  • Gegenmaßnahmen: ungeprüften Code nur auf isolierten Runnern ohne Zugriff auf Secrets ausführen, Pipelines externer Beitragender erst nach manueller Freigabe starten, CI-Konfigurationen aus geschützten Branches laden.
D-PPEI-PPE3PEIsolierte RunnerGeschützte Branches

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

OWASP Foundation · 2022

OWASP Top 10 CI/CD Security Risks (v1.0)

Referenzkatalog CICD-SEC-1 bis CICD-SEC-10 mit Angriffsvektoren und Gegenmaßnahmen; Grundlage der hier verwendeten Risiko-Bezeichnungen.

SLSA / OpenSSF (Linux Foundation) · 2025

SLSA Specification v1.2

Aktuelle, als „Approved“ gekennzeichnete Version (Tag v1.2 vom 24.11.2025); Build Track L0–L3 und neu eingeführter Source Track.

NIST · 2024

NIST SP 800-204D: Strategies for the Integration of Software Supply Chain Security in DevSecOps CI/CD Pipelines

Finale Fassung 02/2024; beschreibt die Integration von Provenance, Attestierung, SBOM und SLSA in CI/CD-Pipelines cloudnativer Anwendungen.

GitHub Docs · 2026

OpenID Connect (GitHub Actions: Concepts – Security)

Laufend aktualisierte Herstellerdokumentation (Stand 07/2026, vormals „About security hardening with OpenID Connect“) zur OIDC-Föderation in GitHub Actions: kurzlebige, pro Job ausgestellte Tokens statt langlebiger Cloud-Secrets.

Sigstore-Projekt / OpenSSF · 2026

Sigstore Documentation: Overview

Grundlagen zu Cosign und Keyless Signing mit kurzlebigen Zertifikaten, OIDC-Identitäten und dem Transparenzlog Rekor (Stand 07/2026).

Alex Birsan (Medium) · 2021

Dependency Confusion: How I Hacked Into Apple, Microsoft and Dozens of Other Companies

Originalbericht zur Dependency-Confusion-Technik; wies die Schwachstelle in mehr als 35 Organisationen nach.

Wie widerstandsfähig ist Ihre Build-Pipeline?

Vertiefende Umsetzungsdetails finden Sie in unseren Whitepapern zur CI/CD-Pipeline-Security und zu AI-Security in CI/CD-Pipelines. Gern ordnen wir in einem unverbindlichen Erstgespräch ein, wo Ihre Pipelines heute stehen.