GHSA
GitHub-Sicherheitshinweis
GitHub Security Advisory
Eine GHSA ist ein Eintrag in der GitHub Advisory Database, die vor allem Schwachstellen in Open-Source-Abhängigkeiten verschiedener Programmiersprach-Ökosysteme erfasst. Sie trägt eine eigene Kennung im Format GHSA-xxxx-xxxx-xxxx und kann bestehen, bevor oder ohne dass eine klassische CVE-ID existiert. Für die Software-Lieferkette ist GHSA damit eine der schnellsten Quellen.
Historie & Fakten. Mit der Verlagerung von Software hin zu offenen Paket-Ökosystemen entstand das Bedürfnis nach Schwachstellendaten, die direkt an Paketversionen statt an Produktnamen anknüpfen. GitHub ist zugleich eine CNA und kann CVE-IDs vergeben; die GHSA-Datenbank verknüpft beide Welten und speist Werkzeuge wie die automatisierte Abhängigkeitsprüfung. Die Daten sind offen lizenziert und maschinenlesbar.
Ausblick & Empfehlung. Für Entwicklungsorganisationen ist GHSA oft die zeitnaheste Warnung, weil sie ohne den Umweg über eine formale CVE-Zuteilung publiziert wird. In Kombination mit einer Software-Stückliste (SBOM) lässt sich so präzise bestimmen, welche Anwendung welche verwundbare Komponente enthält — eine Kernanforderung, die mit dem CRA für Hersteller verbindlich wird.