DEVDEER ORCA
Abhängigkeiten bei jedem Build auf Schwachstellen prüfen
DEVDEER ORCA (Optimized Repository Composition Analysis) führt OWASP Dependency-Check für Ihre Azure-DevOps-Pipelines aus. Die Schwachstellendaten der National Vulnerability Database (NVD) kommen aus einem zentralen Datenspiegel, den DEVDEER in Azure betreibt. In unseren eigenen Pipelines ist ein großes Repository so in 2 bis 3 Minuten geprüft statt in über einer Stunde.
Ab 15 EUR je Projekt und Pipeline im Monat.
- mes-connector2:41 min
- wartungsportal2:07 min
- lager-api2:55 min
- etiketten-service2:18 min
01Problem
Warum OWASP Dependency-Check in Azure DevOps so lange dauert
Seit Version 9 lädt OWASP Dependency-Check die Schwachstellendaten über die NVD-API, und die ist begrenzt: ohne API-Schlüssel auf 5 Anfragen in 30 Sekunden, mit Schlüssel auf 50. Microsoft-gehostete Build-Agents starten jeden Lauf ohne lokalen Datenbestand. Jede Pipeline lädt die Daten also neu, und mehrere Builds mit demselben Schlüssel können in HTTP 403 laufen.
In unseren eigenen Pipelines hat ein Prüflauf für ein großes Repository so über eine Stunde gedauert. Kostenlose Microsoft-gehostete Agents brechen Jobs in privaten Projekten nach 60 Minuten ab.
Die Prüfung wandert dann in den Nachtlauf, in einen Wochenrhythmus oder wird abgeschaltet. Als Ende 2021 Log4Shell bekannt wurde, mussten Unternehmen zuerst herausfinden, in welchen Anwendungen Log4j steckt. Genau diese Frage beantwortet eine Abhängigkeitsprüfung, solange sie läuft.
Für Einrichtungen unter NIS2 kommt der Nachweis dazu: § 30 Abs. 2 Nr. 5 BSIG verlangt Sicherheitsmaßnahmen bei Entwicklung und Wartung ausdrücklich einschließlich des Managements von Schwachstellen. ISO 27001 regelt dasselbe in Anhang A 8.8. Eine abgeschaltete Prüfung ist keine Maßnahme.
02So arbeitet ORCA
Ein NVD-Mirror in Azure statt eines Downloads in jeder Pipeline
ORCA läuft vollständig bei DEVDEER. Sie betreiben keine Infrastruktur, Ihre Pipeline ruft den Dienst nur auf.
ORCA trennt den Abruf der Schwachstellendaten von der Prüfung. Die NVD empfiehlt für den Einsatz im Unternehmen genau das: API-Zugriffe über einen einzigen Abrufer bündeln.
Datenspiegel
Ein zentraler Container ruft die NVD-Daten mit einem NVD-API-Schlüssel ab und legt sie in einer Dateifreigabe in Azure Files ab. Danach gleicht er nur noch Änderungen ab.
Prüfjobs
Für jedes Repository steht ein Container-Job in der Azure-Umgebung von DEVDEER bereit. Er startet erst, wenn Ihre Pipeline ihn aufruft, und nutzt den Datenspiegel als Datenquelle für OWASP Dependency-Check.
Berichte
Jeder Prüfjob schreibt seinen Bericht in einen eigenen Ordner der Dateifreigabe, bis Ihre Pipeline ihn abholt.
Ablauf in Azure DevOps
- Die Pipeline startet den Prüfjob ihres Repositorys.
- Der Job prüft die Abhängigkeiten mit OWASP Dependency-Check gegen den Datenspiegel.
- Die Pipeline wartet auf das Ende und legt den Bericht als Artefakt am Build ab.
03Ergebnis
Was sich in Ihren Pipelines ändert
Die Prüfung dauert Minuten statt einer Stunde und kann damit in jedem Build laufen. Die Werte stammen aus unseren eigenen Azure-DevOps-Pipelines.
| Ohne Datenspiegel | Mit ORCA | |
|---|---|---|
| Prüfdauer großes Repository | über 60 Minuten | 2 bis 3 Minuten |
| NVD-Anfragen | in jedem Pipeline-Lauf | zentral im Datenspiegel |
| Viele Builds gleichzeitig | Rate-Limit, HTTP 403 möglich | keine NVD-Anfragen aus der Pipeline |
| 60-Minuten-Grenze kostenloser Microsoft-Agents | kann überschritten werden | bleibt weit darunter |
Jeder Build trägt seinen eigenen Prüfbericht. Für Audits können Sie damit pro Build zeigen, welche Abhängigkeiten geprüft wurden und mit welchem Ergebnis.
04Passt zu Ihnen
Für wen ORCA gedacht ist
ORCA passt, wenn
- Ihre Software in Azure DevOps gebaut wird,
- Sie mehrere Repositories mit OWASP Dependency-Check prüfen oder damit anfangen wollen,
- Ihre Pipelines auf Microsoft-gehosteten Agents laufen,
- Ihr Team keine zusätzliche Infrastruktur betreiben kann oder will,
- Sie für NIS2, ISO 27001 oder TISAX belegen müssen, dass Ihre Abhängigkeiten regelmäßig geprüft werden.
05Preis
Was ORCA kostet
Abgerechnet wird je Projekt und Pipeline in Azure DevOps, pro Monat. Wer ein Kontingent bucht, zahlt je Projekt und Pipeline weniger.
Einzeln
30 EUR
je Projekt und Pipeline im Monat
Einzeln gebucht, ohne Kontingent.
Bis 25 Plätze
20 EUR
je Projekt und Pipeline im Monat
Für bis zu 25 Projekte und Pipelines.
Ab 26 Plätzen
15 EUR
je Projekt und Pipeline im Monat
Ab 26 Projekten und Pipelines, ohne Obergrenze.
Ein Kontingent ist eine feste Zahl von Plätzen: Sie buchen Ihre Projekte und Pipelines als Paket und zahlen für jeden Platz denselben Preis.
06FAQ
Häufige Fragen zu ORCA
Reicht ein NVD-API-Schlüssel nicht aus?
Er hebt das Limit von 5 auf 50 Anfragen in 30 Sekunden. Der erste vollständige Abruf dauert trotzdem lange, und mehrere Builds mit demselben Schlüssel können in HTTP 403 laufen. Die Dokumentation von OWASP Dependency-Check fordert für CI-Umgebungen deshalb eine Caching-Strategie.
Warum nicht den Pipeline-Cache oder einen eigenen Build-Agent nutzen?
Beides funktioniert für einzelne Pipelines. Der Pipeline-Cache von Azure DevOps gilt pro Pipeline, jede hält ihren eigenen Bestand und aktualisiert ihn über die NVD. Ein eigener Agent mit dauerhaftem Speicher muss gepatcht, überwacht und skaliert werden. ORCA hält einen Datenbestand für alle Repositories, und DEVDEER betreibt ihn für Sie.
Findet ORCA jede bekannte Schwachstelle?
Nein. ORCA prüft mit OWASP Dependency-Check gegen die Daten der NVD. Seit April 2026 reichert die NVD nur noch einen Teil der neuen CVEs mit Produktdaten (CPE) an, und Einträge ohne diese Daten kann Dependency-Check keiner Bibliothek zuordnen. Was die NVD zuordnet, findet ORCA bei jedem Lauf.
Wo läuft ORCA, und was passiert mit unserem Quellcode?
ORCA läuft in der Azure-Umgebung von DEVDEER, Region Westeuropa (Niederlande). Ihre Pipeline ruft ORCA auf wie einen Prüfdienst: Der Prüfjob klont Ihr Repository, prüft die Abhängigkeiten und stellt den Bericht bereit, den Ihre Pipeline als Artefakt am Build ablegt. Bei DEVDEER bleibt danach nichts liegen, weder Ihr Code noch der Bericht.
Welche CI-Systeme unterstützt ORCA?
Heute Azure DevOps. Die Prüfjobs sind Azure-Ressourcen und hängen nicht am CI-System. Eine Anbindung an GitHub Actions oder GitLab ist technisch möglich, gehört aber nicht zum Standardumfang.
Was unterscheidet ORCA von DELTA?
ORCA prüft, ob die Bibliotheken und Pakete, die Ihre Software einbindet, bekannte Schwachstellen haben. DELTA prüft Ihren eigenen Quellcode und zeigt, wie sich Befunde von Prüfung zu Prüfung verändern.
Ist ORCA ein Produkt der OWASP Foundation oder der NVD?
Nein. ORCA ist ein Produkt der DEVDEER GmbH und nutzt das Open-Source-Werkzeug OWASP Dependency-Check sowie die NVD-API. Weder die OWASP Foundation noch die NVD haben ORCA geprüft, zertifiziert oder empfohlen.
OWASP® ist eine eingetragene Marke der OWASP Foundation. This product uses the NVD API but is not endorsed or certified by the NVD.
Nächster Schritt
Bereit, Wirkung zu entfalten?
Erzählen Sie uns kurz, worum es geht – per Mail oder in einem unverbindlichen Gespräch. Wir hören zu, fragen nach und zeigen, wie wir lösungsorientiert und pragmatisch helfen können.
So geht es weiter
- 01
Anliegen schildern
Drei Felder, keine Anmeldung. Zwei Minuten reichen.
- 02
Persönliche Rückmeldung
Stefanie Heine meldet sich innerhalb eines Werktags bei Ihnen.
- 03
Unverbindliches Erstgespräch
Wir hören zu, fragen nach und zeigen, wie wir helfen können.
- hello@devdeer.com
- +49 (0) 391 - 55 68 00 5 0
- Herderstraße 31, 39108 Magdeburg
Ihre Ansprechpartnerin

Stefanie Heine
Executive Assistant
0/500 Zeichen
Wir antworten innerhalb eines Werktags