Jede eingesetzte Komponente kennen.
Jeder Build erzeugt eine Software-Stückliste. Damit sind die Bestandteile eines Verfahrens dokumentiert statt vermutet – einschließlich der Abhängigkeiten, die niemand bewusst ausgewählt hat.
Öffentliche Verwaltung
DevGuard ist die Open-Source-Plattform für Schwachstellenmanagement, Software-Stücklisten und die Integrität der Lieferkette – in Europa entwickelt und in der deutschen Verwaltung im produktiven Einsatz.

Projekte auf openCode nutzten DevGuard, Stand August 2026.
Die öffentliche Verwaltung muss über die Software Rechenschaft ablegen, die sie betreibt. DevGuard macht daraus einen automatisierten und prüffähigen Prozess – ohne dabei eine neue proprietäre Abhängigkeit einzuführen.
Jeder Build erzeugt eine Software-Stückliste. Damit sind die Bestandteile eines Verfahrens dokumentiert statt vermutet – einschließlich der Abhängigkeiten, die niemand bewusst ausgewählt hat.
Befunde, Entscheidungen und Begründungen entstehen während der Arbeit. Berichtspflichten und Prüfungen greifen damit auf eine Dokumentation zurück, die bereits vorliegt, statt auf eine nachträglich erstellte.
DevGuard ist Open Source und baut auf offenen Standards auf. Die Plattform lässt sich selbst betreiben, prüfen und erweitern – die Daten müssen die eigene Infrastruktur nie verlassen.
Innovation
Wesentliche Funktionen von DevGuard sind gemeinsam mit Teams der öffentlichen Verwaltung entstanden und heute im produktiven Einsatz. Alle bauen auf offenen Standards auf, damit Ergebnisse zwischen Verwaltungen vergleichbar und übertragbar bleiben.
Ein aktuelles Bild darüber, welche Schwachstellen welche Verfahren betreffen – über alle Repositories, Container-Images und SBOMs der Organisation hinweg.
Freigabekriterien werden anhand offener Standards definiert und in der Pipeline durchgesetzt. Ein Build, der sie nicht erfüllt, erreicht die Produktion nicht.
Ein Dependency-Proxy prüft Pakete, bevor sie in einen Build gelangen. Bekannt verwundbare Versionen werden so beim Eintritt gestoppt statt im Nachhinein gemeldet.
Pflichten aus dem Cyber Resilience Act und den Technischen Richtlinien des BSI sind auf konkrete Prüfungen abgebildet; ihr Status wird je Projekt über die Zeit verfolgt.
Eine Installation bedient hunderte Projekte und Teams – mit Mandanten, Rollen und Auswertungen, die der tatsächlichen Organisation der Verwaltung folgen.
Befunde aus allen Projekten werden zusammengeführt und priorisiert. Teams arbeiten damit an dem, was tatsächlich ausnutzbar ist, statt an einer reinen Anzahl von Schwachstellen.
Erfolgsgeschichten
DevGuard sichert die Software-Lieferkette der Plattform, auf der die deutsche Verwaltung ihren eigenen Open-Source-Code veröffentlicht – und der Projekte, die darauf aufbauen.
openCode ist die Open-Source-Plattform der deutschen öffentlichen Verwaltung, betrieben vom Zentrum für Digitale Souveränität (ZenDiS) im Auftrag des Bundesministeriums für Digitales und Staatsmodernisierung (BMDS). DevGuard stellt dort Schwachstellenmanagement und Software-Stücklisten für die gehosteten Projekte bereit.
DevGuard schafft es durch moderne Software-Security-Konzepte unseren Entwicklern und Nutzern auf openCode einen benutzerfreundlichen Einstieg in die Best Practices des Schwachstellenmanagements zu ermöglichen, ohne dabei Abstriche in der Enterprisefähigkeit zu machen.

Das Badge-Programm auf openCode nutzt DevGuard, um zu prüfen, wie Projekte ihr Schwachstellenmanagement handhaben. Aus etablierter Praxis wird so ein sichtbares und vergleichbares Signal – Verwaltungen erkennen auf einen Blick, ob eine Nachnutzung in Frage kommt.
Zum Badge-ProgrammOpen Source in der öffentlichen Verwaltung erfordert eine sichere und transparente Software-Lieferkette. L3montree hat uns durch Fachwissen und eine schnelle technische Umsetzung dabei unterstützt, unsere Software-Plattform openCode in diese Richtung weiterzuentwickeln.

Zusammenarbeit
Die DevGuard-Maintainer arbeiten eng mit ZenDiS und dem BSI zusammen, damit die Plattform dem entspricht, was die öffentliche Verwaltung tatsächlich benötigt – von souveränem Betrieb bis zu Berichten und Nachweisen.
Digitale Souveränität
Die öffentliche Verwaltung ist auf Software angewiesen, die sie selbst prüfen, neu bauen und pflegen kann. Erst eine nachvollziehbare Software-Lieferkette macht aus Open Source dauerhafte digitale Souveränität – und genau diese Ebene sichert DevGuard ab.
„Mit ‚DevGuard‘ wird Entwickelnden außerdem ein Tool an die Hand gegeben, das Sicherheits-Features direkt mit in die Entwicklung einfließen lässt.“