# Deine tausend Dependencies, auditiert an einem Nachmittag

> Niemand liest tausend Pakete; jeder führt sie aus. Die langweiligen Kontrollen, die die Supply Chain überlebbar machen.

Das durchschnittliche npm-install zieht hunderte transitive Pakete — jedes der Code eines Fremden in Reichweite deiner Nutzerdaten. Durch Lesen kann man sie nicht auditieren — aber man kann entscheiden, welche Fremden man laufen lässt, genau wissen, was gerade installiert ist, und schnell merken, wenn einer feindselig wird. Das ist der Arbeits-Satz an Kontrollen, in der Reihenfolge, in der sie sich bezahlen.

## Lockfiles sind der Audit-Trail

Lockfile committen, und Installs werden reproduzierbar — die CI baut, was du reviewed hast, nicht was die Registry heute ausliefert. 'npm install', das in der CI deinen Tree mutiert, ist der stille Weg, wie sich eine Dependency-Version unter dir ändert.

## Kontinuierlich scannen, nicht einmal

CI-Scanner melden bekannte CVEs bei jedem Build; wöchentliche Dependabot- oder Renovate-PRs halten den Baum vom Versteinern ab. Beides entfernt kein Risiko — beide machen aus 'wir könnten irgendwo verwundbar sein' eine endliche, reviewbare Liste.

## Weniger, älter, besser gepflegt

Die stärkste Kontrolle ist, weniger Dependencies zu wählen: Ein Paket mit drei Maintainern und wöchentlichem Release-Rhythmus ist ein anderes Risiko als eines vom letzten Dienstag. Für alles, was Geld, Auth oder Kundendaten berührt, ist das Schreiben der fünfzig Zeilen oft die billigste Option auf dem Tisch.

## Was bleibt

- Lockfile committen — die CI baut, was du reviewed hast.
- CVE-Scanning in der CI plus wöchentliche Update-PRs.
- Weniger, ältere, gepflegte Pakete bevorzugen.
- Für Geld, Auth und Kundendaten sind die fünfzig Zeilen billiger als eine Dependency.

## Schlagwörter

Supply chain, npm, Security, CI

## Das bauen wir auch

https://dfieldsolutions.com/de/leistungen/cybersecurity

## Mehr aus dem Lab

- https://dfieldsolutions.com/de/labor/prompt-injection-playbook.md — Prompt injection in production agents
- https://dfieldsolutions.com/de/labor/ai-security-self-audit.md — KI-Sicherheits-Self-Audit
- https://dfieldsolutions.com/de/labor/mcp-servers-production.md — MCP-Server in Produktion, nicht in der Demo
- https://dfieldsolutions.com/de/labor/prompt-evals.md — Prompts sind Code: evaluiere sie wie Code

---

Source: https://dfieldsolutions.com/de/labor/dependency-hygiene
DField Solutions — Dunakeszi, Hungary — dezso@dfieldsolutions.com
Booking: see https://dfieldsolutions.com/en/contact
