Öffentliche Verwaltung

Sichere Software-Lieferketten.Für die öffentliche Verwaltung auf jeder Ebene.

DevGuard ist die Open-Source-Plattform für Schwachstellenmanagement, Software-Stücklisten und die Integrität der Lieferkette – in Europa entwickelt und in der deutschen Verwaltung im produktiven Einsatz.

Die Europaflagge und die Deutschlandflagge vor dem Gebäude des Bundesrates in Berlin
640+

Projekte auf openCode nutzten DevGuard, Stand August 2026.

Transparenz, Nachweise und Unabhängigkeit. Auf jeder Ebene.

Die öffentliche Verwaltung muss über die Software Rechenschaft ablegen, die sie betreibt. DevGuard macht daraus einen automatisierten und prüffähigen Prozess – ohne dabei eine neue proprietäre Abhängigkeit einzuführen.

Jede eingesetzte Komponente kennen.

Jeder Build erzeugt eine Software-Stückliste. Damit sind die Bestandteile eines Verfahrens dokumentiert statt vermutet – einschließlich der Abhängigkeiten, die niemand bewusst ausgewählt hat.

Nachweise statt Zusicherungen.

Befunde, Entscheidungen und Begründungen entstehen während der Arbeit. Berichtspflichten und Prüfungen greifen damit auf eine Dokumentation zurück, die bereits vorliegt, statt auf eine nachträglich erstellte.

Unabhängig von einzelnen Anbietern bleiben.

DevGuard ist Open Source und baut auf offenen Standards auf. Die Plattform lässt sich selbst betreiben, prüfen und erweitern – die Daten müssen die eigene Infrastruktur nie verlassen.

Innovation

Innovationen für sicherere Software – für und aus der öffentlichen Verwaltung.

Wesentliche Funktionen von DevGuard sind gemeinsam mit Teams der öffentlichen Verwaltung entstanden und heute im produktiven Einsatz. Alle bauen auf offenen Standards auf, damit Ergebnisse zwischen Verwaltungen vergleichbar und übertragbar bleiben.

12 BefundeFilterCVE-2024-30940.03s

Lagebild

Ein aktuelles Bild darüber, welche Schwachstellen welche Verfahren betreffen – über alle Repositories, Container-Images und SBOMs der Organisation hinweg.

SBOM · SARIFEin Prüfpunkt

Qualitätsprüfpunkte auf Basis offener Standards

Freigabekriterien werden anhand offener Standards definiert und in der Pipeline durchgesetzt. Ein Build, der sie nicht erfüllt, erreicht die Produktion nicht.

Proxy
Proxy aktiv12 480 Pakete

Prävention am Eingang

Ein Dependency-Proxy prüft Pakete, bevor sie in einen Build gelangen. Bekannt verwundbare Versionen werden so beim Eintritt gestoppt statt im Nachhinein gemeldet.

CRABSI TR-03183CycloneDX

Nachvollziehbare Compliance

Pflichten aus dem Cyber Resilience Act und den Technischen Richtlinien des BSI sind auf konkrete Prüfungen abgebildet; ihr Status wird je Projekt über die Zeit verfolgt.

Elastische KapazitätEU-Regionen

Für die Größenordnung der Verwaltung gebaut

Eine Installation bedient hunderte Projekte und Teams – mit Mandanten, Rollen und Auswertungen, die der tatsächlichen Organisation der Verwaltung folgen.

62% utilised
12k SBOMs
48k CVEs

Aggregierte Daten, schärfere Entscheidungen

Befunde aus allen Projekten werden zusammengeführt und priorisiert. Teams arbeiten damit an dem, was tatsächlich ausnutzbar ist, statt an einer reinen Anzahl von Schwachstellen.

Erfolgsgeschichten

Bereits im produktiven Einsatz in der öffentlichen Verwaltung

DevGuard sichert die Software-Lieferkette der Plattform, auf der die deutsche Verwaltung ihren eigenen Open-Source-Code veröffentlicht – und der Projekte, die darauf aufbauen.

ZenDiS
Bundesministerium für Digitales und Staatsmodernisierung
ZenDiS · im Auftrag des BMDS

openCode

openCode ist die Open-Source-Plattform der deutschen öffentlichen Verwaltung, betrieben vom Zentrum für Digitale Souveränität (ZenDiS) im Auftrag des Bundesministeriums für Digitales und Staatsmodernisierung (BMDS). DevGuard stellt dort Schwachstellenmanagement und Software-Stücklisten für die gehosteten Projekte bereit.

640+Projekte auf openCode nutzten DevGuard mit Stand August 2026.
DevGuard auf openCode ansehen
DevGuard schafft es durch moderne Software-Security-Konzepte unseren Entwicklern und Nutzern auf openCode einen benutzerfreundlichen Einstieg in die Best Practices des Schwachstellenmanagements zu ermöglichen, ohne dabei Abstriche in der Enterprisefähigkeit zu machen.
Julian Schauder
Julian SchauderDevSecOps & Development Lead · ZenDiS GmbH
ZenDiS
ZenDiS

openCode Badge-Programm

Das Badge-Programm auf openCode nutzt DevGuard, um zu prüfen, wie Projekte ihr Schwachstellenmanagement handhaben. Aus etablierter Praxis wird so ein sichtbares und vergleichbares Signal – Verwaltungen erkennen auf einen Blick, ob eine Nachnutzung in Frage kommt.

Zum Badge-Programm
Open Source in der öffentlichen Verwaltung erfordert eine sichere und transparente Software-Lieferkette. L3montree hat uns durch Fachwissen und eine schnelle technische Umsetzung dabei unterstützt, unsere Software-Plattform openCode in diese Richtung weiterzuentwickeln.
Leonhard Kugler
Leonhard KuglerGeschäftsführer · ZenDiS GmbH

Zusammenarbeit

Gemeinsam mit der öffentlichen Verwaltung entwickelt

Die DevGuard-Maintainer arbeiten eng mit ZenDiS und dem BSI zusammen, damit die Plattform dem entspricht, was die öffentliche Verwaltung tatsächlich benötigt – von souveränem Betrieb bis zu Berichten und Nachweisen.

ZenDiS
Gemeinsame Arbeit an der Weiterentwicklung der Plattform openCode hin zu einer sicheren und transparenten Software-Lieferkette.
BSI
Austausch zu Sicherheitsanforderungen und Bedarfsgerechtigkeit für die öffentliche Verwaltung.
DevGuard-Maintainer
Anforderungen aus Projekten der öffentlichen Verwaltung fließen unmittelbar in das Open-Source-Produkt zurück.

Digitale Souveränität

Sichere Lieferketten erhalten die Handlungsfähigkeit des Staates

Die öffentliche Verwaltung ist auf Software angewiesen, die sie selbst prüfen, neu bauen und pflegen kann. Erst eine nachvollziehbare Software-Lieferkette macht aus Open Source dauerhafte digitale Souveränität – und genau diese Ebene sichert DevGuard ab.

„Mit ‚DevGuard‘ wird Entwickelnden außerdem ein Tool an die Hand gegeben, das Sicherheits-Features direkt mit in die Entwicklung einfließen lässt.“
Leonhard Kugler, Geschäftsführer, Zentrum für Digitale Souveränität der Öffentlichen Verwaltung (ZenDiS) – Behörden Spiegel Sonderpublikation „Digitale Souveränität in Aktion“, S. 27

Kontakt zum Team hinter DevGuard.

Ob DevGuard für ein einzelnes Projekt oder für ein ganzes Haus bewertet wird – wir gehen gern Anforderungen, Betriebsmodelle und die Erfahrungen anderer Verwaltungen durch.