Springe zum Hauptinhalt

OCCTET-Toolkit

Ergebnisse des Toolkits

Was die OCCTET-Toolchain bei allen Projekten der Eclipse Foundation, bei 96 populären Open-Source-Projekten in zehn Ökosystemen und bei realen KMU-Produkten gefunden hat, wie im Ergebnis D3.3 dokumentiert.

Auf dieser Seite

Alle Projekte der Eclipse Foundation analysiert

Sämtliche Projekte der Eclipse Foundation wurden mit dem OCCTET-Toolkit analysiert. Die OCCTET-Instanz von ORT Server führt jedes Projekt mit seinen GitHub- und GitLab-Repositories und bündelt die Daten zu Repositories, Paketen und Schwachstellen in einer einzigen operativen Sicht auf das gesamte Portfolio. Dieselbe kostenlose Open-Source-Toolchain, die ein KMU einsetzen kann, skaliert damit auf das Portfolio einer Open-Source-Stiftung.

Eclipse-Projekte
441
GitHub- und GitLab-Repositories
3.600+
Erkannte Pakete
80.671
Offene Schwachstellen­befunde
46.211

Ein Rückstand, der Prioritäten braucht

46.211 Schwachstellenbefunde sind im gesamten Portfolio noch offen. Zu wissen, welche zuerst zu bearbeiten sind, macht diese Menge beherrschbar: Dafür gibt es den OCCTET Curator und VEX-Erklärungen.

Im Vergleich mit den Abhängigkeitsdaten von GitHub

Fünf bekannte, auf GitHub gehostete Projekte wurden mit ORT Server analysiert und mit dem Abhängigkeitsgraphen von GitHub verglichen. ORT Server führt die Paketmanager des Projekts selbst aus und sieht die Abhängigkeiten daher so, wie der Build sie auflöst, einschließlich der transitiven, ohne jede Änderung am Projekt.

Gefundene Abhängigkeiten pro Projekt Läufe vom März 2026, einige im Mai 2026 aktualisiert. Auf GitHub-Seite würden Schwachstellen GitHub Advanced Security erfordern, das diese Projekte nicht aktiviert hatten.
ProjektORT ServerGitHubSchwachstellen (ORT Server)Was den Unterschied erklärt
Apache Kafka967451ORT Server findet die mit ~= deklarierten Python-Abhängigkeiten (64 gegenüber 25) und die Maven-Abhängigkeiten eines nicht standardmäßigen Scopes (32 gegenüber 10). GitHub listet zusätzlich 39 GitHub Actions.
Apache Tomcat405145Dieselben 40 Maven-Abhängigkeiten; die 11 zusätzlichen Einträge auf GitHub sind GitHub Actions.
Eclipse Jetty7255.396104GitHub zählt auch Maven-Plugins und die eigenen Module des Projekts als Pakete; ORT Server berücksichtigt, was mit dem Produkt ausgeliefert wird.
Apache Hadoop1.6774.1421.103Maven-Abhängigkeiten werden unterschiedlich gezählt. GitHub übersieht die transitiven Python-Abhängigkeiten (1 gegenüber 21) und Bower (27); ORT Server konnte die NuGet-Projekte nicht analysieren.
Eclipse Mosquitto–340C/C++ ohne Paketmanager: Keines der beiden Werkzeuge kann die Abhängigkeiten auflösen, und GitHub listet nur GitHub Actions. ORT Server akzeptiert von Hand deklarierte Abhängigkeiten, etwa in SPDX.
Die wichtigsten Unterschiede
GitHub-AbhängigkeitsgraphORT Server
Advisory-QuelleDie GitHub Advisory Database.OSV und VulnerableCode über die Advisor-Plugins von ORT; weitere Quellen lassen sich anbinden.
Auflösung der AbhängigkeitenLiest vor allem die unterstützten Manifest- und Lock-Dateien des Repositorys.Führt die Paketmanager des Builds aus und löst den vollständigen transitiven Graphen auf, ohne das Projekt zu ändern.
AbdeckungBezieht GitHub-Actions-Workflows ein.Mehr Paketmanager; GitHub Actions werden nicht analysiert.
UmfangJeweils ein Repository.Organisationen, Produkte und Repositories, mit Dashboards auf jeder Ebene.
Belege für die SichtungSicherheitswarnungen des Repositorys.Advisory-IDs, Schweregrad, betroffene Versionen, Referenzen und kleinste korrigierte Versionen pro Paket, dazu SBOMs in SPDX und CycloneDX.
Kosten und HostingFunktionen von Advanced Security können für private Repositories einen kostenpflichtigen Tarif erfordern.Kostenlos und Open Source (Eclipse Apoapsis), selbst betrieben oder auf der OCCTET-Instanz.

Abgesehen von GitHub Actions zeichnet ORT Server in der Regel ein vollständigeres Bild dessen, was mit dem Produkt ausgeliefert wird: Transitive und nicht standardmäßige Abhängigkeiten werden gefunden, und Build-Plugins werden von ausgelieferten Komponenten unterschieden.

An KMU-Produkten erprobt

Die breite technologische Abdeckung ist nicht nur theoretisch. Fünf KMU-Tester haben neun Anwendungsfälle mit ihren realen Produkten und Liefermodellen eingerichtet: Softwareprodukte, SaaS-Angebote und IoT-Geräte. Vier weitere Tester werden derzeit eingebunden.

Technologieunterstützung in den KMU-Anwendungsfällen

8 unterstützt 1 nicht unterstützt 89 %

Der nicht unterstützte Fall beruht auf veralteten Build-Werkzeugen (Visual Studio Build Tools VC2017 und CMake 3.17.3). Die Unterstützung älterer Versionen von Build-Systemen liegt außerhalb des Projektumfangs.

KMU-Tester

  • DH electronics GmbH
  • Mahlo GmbH
  • ReductSoftware UG
  • A-SIT Plus GmbH
  • Obeo S.A.S.

Private Abhängigkeiten sind abgedeckt

Einige Open-Source-Tester hingen von privaten Repositories ab, ohne es zu wissen. ORT Server unterstützt private Repositories, sodass auch diese Abhängigkeiten analysiert werden.

Das Feedback der Tester verbessert die Werkzeuge

Die Unterstützung für Yocto, das ein Tester einsetzt, wurde 2026 eingeführt und wächst mit dessen Feedback weiter.

Grenzen sind klar benannt

Nicht unterstützte, veraltete Build-Systeme werden von Anfang an erkannt, was die Einführungsplanung erleichtert.

Warum kontinuierliche Überwachung zählt

Bei ReductStore fand ein erster Lauf 116 Schwachstellenbefunde. Ein zweiter Lauf ganz ohne Codeänderung fand 121: Für die transitiven Abhängigkeiten waren in der Zwischenzeit fünf neue Schwachstellen veröffentlicht worden. Geplante Läufe erkennen sie, ohne auf das nächste Release zu warten.

Von Befunden zu Nachweisen für den CRA

Befunde sind erst der Anfang. Der OCCTET Curator ruft die Ergebnisse von ORT Server über dessen API ab und ergänzt Prüfung, Anreicherung und Export, sodass am Ende eine prüffähige Sicherheitsdokumentation steht.

  1. ORT Server Scan-Ergebnisse und SBOM
  2. OCCTET Curator Prüfung und Sichtung
  3. Lokale KI Klassifizierung und Anreicherung
  4. SBOM + VEX Kuratierte Ergebnisse für die CRA-Dokumentation
  • Kuratiert Schwachstellen, Lizenzen, Urheberrechtsangaben und Komponenten-Metadaten
  • Hilft mit lokalen Sprachmodellen, Fehlalarme zu erkennen und Lizenzen zu klassifizieren, ohne dass Daten Ihre Infrastruktur verlassen
  • Reichert Komponenten mit Metadaten aus Quellen wie AboutCode, ClearlyDefined und deps.dev an, identifiziert über die Package URL (PURL)
  • Hält Entscheidungen zur Ausnutzbarkeit als VEX-Erklärungen fest
  • Exportiert geprüfte SBOMs (SPDX 2.3 und 3.0, CycloneDX) mit annotierten Schwachstelleninformationen

Der Curator wurde mit KMU-Testern validiert, an ReductStore von ReductSoftware und an Sirius Web von Obeo, wo er 1.148 Komponenten und 48 Schwachstellen erkannte und die SBOM erzeugte. Er wurde außerdem auf Open-Source-Projekte in .NET, Python, Swift, Go, Ruby, JVM und JavaScript angewendet sowie auf herausragende Projekte wie Adoptium, die Eclipse IDE, Eclipse Mosquitto, Apache Tomcat und Apache Kafka.

Die Toolchain auf den eigenen Code anwenden

Die Werkzeuge sind Open Source. Nutzen Sie die gehosteten OCCTET-Instanzen als Tester, oder betreiben Sie sie selbst.

Neu in der Toolchain?

Der Einstiegsleitfaden führt Sie Schritt für Schritt von Ihrem ersten Projekt zu geprüften Nachweisen.

Erste Schritte

Zurück nach oben