Seminar OpenChain, SPDX und REUSE: Release-Compliance in der Praxis

Einzelne Werkzeuge liefern noch keinen vollständigen Freigabeprozess. Der Workshop verbindet Repository-Kennzeichnung, Komponentenbestand, technische Lizenzanalyse und organisatorische Entscheidung zu einem nachvollziehbaren Ablauf. Grundlage ist ein vorbereitetes Beispielprodukt mit eigenen und zugelieferten Bestandteilen.

Jede Prüfentscheidung wird an einen bestimmten Quellstand, ein Build-Artefakt und die zugehörigen Nachweise gebunden. Ein Release wird zunächst bearbeitet, anschließend um Änderungen und eine Sicherheitsmeldung ergänzt. Dadurch werden auch Wiederholungsprüfungen, offene Punkte und die Wirksamkeit von Freigabesperren praktisch behandelt. Der Workshop setzt die Einzelkenntnisse voraus und konzentriert sich auf deren Zusammenspiel; die kundenseitige Produktivlandschaft wird nicht im Seminar umgestellt.

Lernziele

  • Ein zusammenhängendes Prüf- und Freigabeverfahren technisch modellieren.
  • Repositoryinformationen, Produkt-SBOM und Reviewentscheidungen konsistent verbinden.
  • Ein Release bei fehlenden Nachweisen gezielt sperren und nach Korrektur freigeben.
  • Änderungen nach der Auslieferung anhand vorhandener Unterlagen nachverfolgen.

Zielgruppe

Teams aus Entwicklung, DevOps, Release-Engineering, Produktsicherheit und Open-Source-Compliance, die einen gemeinsamen technischen Prozess aufbauen wollen.

Voraussetzungen

Praktische Kenntnisse in REUSE, SPDX-SBOMs und Lizenzanalyse sowie Verständnis der OpenChain-Prozesse. Git-, Kommandozeilen- und CI-Erfahrung sind erforderlich.

Seminarinhalte

1. Produktstand und Prüfumfang festlegen

  • Ein Beispielprodukt in eigene Bestandteile, Abhängigkeiten und Zulieferungen gliedern.
  • Commit, Build, Artefakt und gewünschte Lieferform eindeutig miteinander verbinden.
  • Prüfzuständigkeiten und benötigte Freigaben für diesen Umfang vereinbaren.

2. Repositorykennzeichnung prüfen

  • Den Quellstand mit REUSE untersuchen und fehlerhafte Kennzeichnungen korrigieren.
  • Fremdangaben und Rechteinformationen im Review erhalten.
  • Den dateibezogenen Export als Eingabe für weitere Kontrollen einordnen.

3. Artefakt und SBOM abgleichen

  • Eine SPDX-2.3-SBOM aus der vorbereiteten Werkzeugkette erzeugen.
  • Komponenten aus Quellcode, Build und Lieferartefakt fachlich miteinander vergleichen.
  • Fehlende oder nicht zuordenbare Bestandteile nachvollziehbar aufarbeiten.

4. Lizenzbefunde und Lieferinformationen

  • Auffällige Lizenzbefunde prüfen und zuständige Entscheidungen dokumentieren.
  • Komponentenverzeichnis, Lizenztexte und Hinweise auf Konsistenz kontrollieren.
  • Offene Quellcode- oder Informationspflichten als konkrete Freigabebedingungen erfassen.

5. Sicherheitsprüfung in den Vorgang einbinden

  • Vorbereitete Sicherheitsmeldungen auf den untersuchten Komponentenbestand beziehen.
  • Betroffenheit und Maßnahmen mit dem zuständigen Sicherheitsprozess verbinden.
  • Lizenzbezogene Freigabe und Sicherheitsentscheidung getrennt im Vorgang festhalten.

6. Pipeline und Freigabesicherung

  • Prüfjobs und manuelle Entscheidungspunkte in der Beispielpipeline verbinden.
  • Fehlercodes und fehlende Nachweise als wirksame Sperrbedingungen testen.
  • Zusammengehörige Prüfergebnisse und Artefakte versioniert ablegen.

7. Änderung und erneute Prüfung

  • Ein zweites Release mit veränderter Abhängigkeit durch die Prüfstrecke führen.
  • Neue Befunde von bereits bewerteten Sachverhalten unterscheiden.
  • Eine nachträgliche Sicherheitsmeldung auf den früheren Produktstand zurückführen.

8. Abnahme des Gesamtvorgangs

  • Eine Freigabeakte auf Vollständigkeit und Wiederauffindbarkeit prüfen.
  • Den Vorgang mit einer kurzen internen Stichprobe nachvollziehen.
  • Verbleibende Umsetzungslücken für eine spätere betriebliche Einführung präzise festhalten.

Praktische Übungen

  1. Für das Beispielprodukt eine Prüfkette samt Rollen und Abnahmebedingungen festlegen.
  2. Repository, Build-Artefakt und SPDX-SBOM prüfen und dokumentierte Fehler korrigieren.
  3. Ein vollständiges Lieferpaket samt getrennten Lizenz- und Sicherheitsentscheidungen zusammenstellen.
  4. Ein geändertes Release sowie eine spätere Sicherheitsmeldung bearbeiten und die gesamte Nachweiskette erneut prüfen.

Arbeitsumgebung

Die Schulungsumgebung wird vom Auftraggeber bereitgestellt. Erforderlich sind eine vorbereitete Linux-Umgebung oder geeignete virtuelle Maschine, Git und die für die Übungen abgestimmten Werkzeuge. Bei CI- und Containerübungen werden zusätzlich ein geeigneter Runner und eine Containerlaufzeit benötigt. Installation und Zugriffsrechte werden vorab abgestimmt.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

Dauer: 3 Tage mit ca. 6 Unterrichtsstunden pro Tag; Beginn am ersten Tag um 10:00 Uhr; weitere Tage um 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Teams aus Entwicklung, DevOps, Release-Engineering, Produktsicherheit und Open-Source-Compliance, die einen gemeinsamen technischen Prozess aufbauen wollen.
Voraussetzungen: Praktische Kenntnisse in REUSE, SPDX-SBOMs und Lizenzanalyse sowie Verständnis der OpenChain-Prozesse. Git-, Kommandozeilen- und CI-Erfahrung sind erforderlich.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachliche Einführung, Demonstrationen, praktische Systemübungen und strukturierte Reviews
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
Kontakt: Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Wien 3 Tage
Stream live 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream gespeichert 3 Tage
Innsbruck 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben