DEVDEER ORCA

Abhängigkeiten bei jedem Build auf Schwachstellen prüfen

DEVDEER ORCA (Optimized Repository Composition Analysis) führt OWASP Dependency-Check für Ihre Azure-DevOps-Pipelines aus. Die Schwachstellendaten der National Vulnerability Database (NVD) kommen aus einem zentralen Datenspiegel, den DEVDEER in Azure betreibt. In unseren eigenen Pipelines ist ein großes Repository so in 2 bis 3 Minuten geprüft statt in über einer Stunde.

Ab 15 EUR je Projekt und Pipeline im Monat.

01Problem

Warum OWASP Dependency-Check in Azure DevOps so lange dauert

Seit Version 9 lädt OWASP Dependency-Check die Schwachstellendaten über die NVD-API, und die ist begrenzt: ohne API-Schlüssel auf 5 Anfragen in 30 Sekunden, mit Schlüssel auf 50. Microsoft-gehostete Build-Agents starten jeden Lauf ohne lokalen Datenbestand. Jede Pipeline lädt die Daten also neu, und mehrere Builds mit demselben Schlüssel können in HTTP 403 laufen.

In unseren eigenen Pipelines hat ein Prüflauf für ein großes Repository so über eine Stunde gedauert. Kostenlose Microsoft-gehostete Agents brechen Jobs in privaten Projekten nach 60 Minuten ab.

Die Prüfung wandert dann in den Nachtlauf, in einen Wochenrhythmus oder wird abgeschaltet. Als Ende 2021 Log4Shell bekannt wurde, mussten Unternehmen zuerst herausfinden, in welchen Anwendungen Log4j steckt. Genau diese Frage beantwortet eine Abhängigkeitsprüfung, solange sie läuft.

Für Einrichtungen unter NIS2 kommt der Nachweis dazu: § 30 Abs. 2 Nr. 5 BSIG verlangt Sicherheitsmaßnahmen bei Entwicklung und Wartung ausdrücklich einschließlich des Managements von Schwachstellen. ISO 27001 regelt dasselbe in Anhang A 8.8. Eine abgeschaltete Prüfung ist keine Maßnahme.

02So arbeitet ORCA

Ein NVD-Mirror in Azure statt eines Downloads in jeder Pipeline

ORCA läuft vollständig bei DEVDEER. Sie betreiben keine Infrastruktur, Ihre Pipeline ruft den Dienst nur auf.

ORCA trennt den Abruf der Schwachstellendaten von der Prüfung. Die NVD empfiehlt für den Einsatz im Unternehmen genau das: API-Zugriffe über einen einzigen Abrufer bündeln.

Datenspiegel

Ein zentraler Container ruft die NVD-Daten mit einem NVD-API-Schlüssel ab und legt sie in einer Dateifreigabe in Azure Files ab. Danach gleicht er nur noch Änderungen ab.

Prüfjobs

Für jedes Repository steht ein Container-Job in der Azure-Umgebung von DEVDEER bereit. Er startet erst, wenn Ihre Pipeline ihn aufruft, und nutzt den Datenspiegel als Datenquelle für OWASP Dependency-Check.

Berichte

Jeder Prüfjob schreibt seinen Bericht in einen eigenen Ordner der Dateifreigabe, bis Ihre Pipeline ihn abholt.

Ablauf in Azure DevOps

  1. Die Pipeline startet den Prüfjob ihres Repositorys.
  2. Der Job prüft die Abhängigkeiten mit OWASP Dependency-Check gegen den Datenspiegel.
  3. Die Pipeline wartet auf das Ende und legt den Bericht als Artefakt am Build ab.

03Ergebnis

Was sich in Ihren Pipelines ändert

Die Prüfung dauert Minuten statt einer Stunde und kann damit in jedem Build laufen. Die Werte stammen aus unseren eigenen Azure-DevOps-Pipelines.

Was sich in Ihren Pipelines ändert
Ohne DatenspiegelMit ORCA
Prüfdauer großes Repositoryüber 60 Minuten2 bis 3 Minuten
NVD-Anfragenin jedem Pipeline-Laufzentral im Datenspiegel
Viele Builds gleichzeitigRate-Limit, HTTP 403 möglichkeine NVD-Anfragen aus der Pipeline
60-Minuten-Grenze kostenloser Microsoft-Agentskann überschritten werdenbleibt weit darunter

Jeder Build trägt seinen eigenen Prüfbericht. Für Audits können Sie damit pro Build zeigen, welche Abhängigkeiten geprüft wurden und mit welchem Ergebnis.

ORCA prüft die Bibliotheken, die Sie einbinden. Ihren eigenen Quellcode prüft DELTA. ORCA gibt es als eigenständiges Produkt oder zubuchbar zu ASTRA, dem Azure Managed Service von DEVDEER.

04Passt zu Ihnen

Für wen ORCA gedacht ist

ORCA passt, wenn

  • Ihre Software in Azure DevOps gebaut wird,
  • Sie mehrere Repositories mit OWASP Dependency-Check prüfen oder damit anfangen wollen,
  • Ihre Pipelines auf Microsoft-gehosteten Agents laufen,
  • Ihr Team keine zusätzliche Infrastruktur betreiben kann oder will,
  • Sie für NIS2, ISO 27001 oder TISAX belegen müssen, dass Ihre Abhängigkeiten regelmäßig geprüft werden.

05Preis

Was ORCA kostet

Abgerechnet wird je Projekt und Pipeline in Azure DevOps, pro Monat. Wer ein Kontingent bucht, zahlt je Projekt und Pipeline weniger.

Einzeln

30 EUR

je Projekt und Pipeline im Monat

Einzeln gebucht, ohne Kontingent.

Bis 25 Plätze

20 EUR

je Projekt und Pipeline im Monat

Für bis zu 25 Projekte und Pipelines.

Ab 26 Plätzen

15 EUR

je Projekt und Pipeline im Monat

Ab 26 Projekten und Pipelines, ohne Obergrenze.

Ein Kontingent ist eine feste Zahl von Plätzen: Sie buchen Ihre Projekte und Pipelines als Paket und zahlen für jeden Platz denselben Preis.

06FAQ

Häufige Fragen zu ORCA

Reicht ein NVD-API-Schlüssel nicht aus?

Er hebt das Limit von 5 auf 50 Anfragen in 30 Sekunden. Der erste vollständige Abruf dauert trotzdem lange, und mehrere Builds mit demselben Schlüssel können in HTTP 403 laufen. Die Dokumentation von OWASP Dependency-Check fordert für CI-Umgebungen deshalb eine Caching-Strategie.

Warum nicht den Pipeline-Cache oder einen eigenen Build-Agent nutzen?

Beides funktioniert für einzelne Pipelines. Der Pipeline-Cache von Azure DevOps gilt pro Pipeline, jede hält ihren eigenen Bestand und aktualisiert ihn über die NVD. Ein eigener Agent mit dauerhaftem Speicher muss gepatcht, überwacht und skaliert werden. ORCA hält einen Datenbestand für alle Repositories, und DEVDEER betreibt ihn für Sie.

Findet ORCA jede bekannte Schwachstelle?

Nein. ORCA prüft mit OWASP Dependency-Check gegen die Daten der NVD. Seit April 2026 reichert die NVD nur noch einen Teil der neuen CVEs mit Produktdaten (CPE) an, und Einträge ohne diese Daten kann Dependency-Check keiner Bibliothek zuordnen. Was die NVD zuordnet, findet ORCA bei jedem Lauf.

Wo läuft ORCA, und was passiert mit unserem Quellcode?

ORCA läuft in der Azure-Umgebung von DEVDEER, Region Westeuropa (Niederlande). Ihre Pipeline ruft ORCA auf wie einen Prüfdienst: Der Prüfjob klont Ihr Repository, prüft die Abhängigkeiten und stellt den Bericht bereit, den Ihre Pipeline als Artefakt am Build ablegt. Bei DEVDEER bleibt danach nichts liegen, weder Ihr Code noch der Bericht.

Welche CI-Systeme unterstützt ORCA?

Heute Azure DevOps. Die Prüfjobs sind Azure-Ressourcen und hängen nicht am CI-System. Eine Anbindung an GitHub Actions oder GitLab ist technisch möglich, gehört aber nicht zum Standardumfang.

Was unterscheidet ORCA von DELTA?

ORCA prüft, ob die Bibliotheken und Pakete, die Ihre Software einbindet, bekannte Schwachstellen haben. DELTA prüft Ihren eigenen Quellcode und zeigt, wie sich Befunde von Prüfung zu Prüfung verändern.

DELTA für Ihren eigenen Quellcode

Ist ORCA ein Produkt der OWASP Foundation oder der NVD?

Nein. ORCA ist ein Produkt der DEVDEER GmbH und nutzt das Open-Source-Werkzeug OWASP Dependency-Check sowie die NVD-API. Weder die OWASP Foundation noch die NVD haben ORCA geprüft, zertifiziert oder empfohlen.

ORCA für Ihre Pipelines besprechen

Im Architekturgespräch klären wir, wie viele Repositories Sie prüfen, wie Ihre Pipelines aufgebaut sind und wie ORCA dort eingebunden wird.

OWASP® ist eine eingetragene Marke der OWASP Foundation. This product uses the NVD API but is not endorsed or certified by the NVD.

Nächster Schritt

Bereit, Wirkung zu entfalten?

Erzählen Sie uns kurz, worum es geht – per Mail oder in einem unverbindlichen Gespräch. Wir hören zu, fragen nach und zeigen, wie wir lösungsorientiert und pragmatisch helfen können.

So geht es weiter

  1. 01

    Anliegen schildern

    Drei Felder, keine Anmeldung. Zwei Minuten reichen.

  2. 02

    Persönliche Rückmeldung

    Stefanie Heine meldet sich innerhalb eines Werktags bei Ihnen.

  3. 03

    Unverbindliches Erstgespräch

    Wir hören zu, fragen nach und zeigen, wie wir helfen können.

Lieber direkt einen Termin wählen?

Ihre Ansprechpartnerin

Stefanie Heine

Stefanie Heine

Executive Assistant

0/500 Zeichen

Wir antworten innerhalb eines Werktags

Microsoft Certified Expert Badge50+ Kunden vertrauen DEVDEERAzure seit 2015Microsoft Cloud Solution Provider