Stand / Date: 2026-08-02 Zielgruppe / Audience: Alle vier IT-Ausbildungsberufe ab dem ersten Ausbildungsjahr, Entwickler*innen, Reviewer und KI-Agenten / All four IT training occupations from the first training year, developers, reviewers, and AI agents Baseline-Version / Baseline version: 3.2.0
DE: Dieser Ordner enthaelt die mitgeltenden Dokumente zur generischen Richtlinie Sichere Entwicklung. Die Dokumente sind als Ausbildungs-, Review- und Haertungsgrundlage gedacht. Sie konkretisieren die Richtlinie und die zwoelf Checklisten, ohne eine konkrete Organisation oder ein konkretes Managementsystem vorauszusetzen.
EN: This folder contains the related documents for the generic Secure Development Guideline. The documents support training, review, and hardening work. They refine the guideline and the twelve checklists without assuming a specific organization or management system.
| Dokument / Document | Rolle / Role |
|---|---|
| Gebrauch_kryptografischer_Massnahmen.md | Mindestvorgaben fuer Kryptografie / Minimum cryptography rules |
| Kompetenzprofile_und_Schulungsplan_Sichere-Entwicklung.md | Rollen, Lernziele und Schulungsplan / Roles, learning goals, and training plan |
| Leitlinie_Sichere-Programmierung.md | Sprachuebergreifende sichere Programmierung / Cross-language secure programming |
| Leitlinie_Sichere-Entwicklungs-Sandbox.md | Sichere Entwicklungs-Sandbox fuer KI-Agenten und MSL-basierte Level-2-Projekte / Secure development sandbox for AI agents and MSL-based level-2 projects |
| Richtlinie_Secure-Development-Life-Cycle.md | Sicherer Entwicklungsprozess / Secure development process |
| Checkliste_Secure-Development-Life-Cycle.md | Kompakte SDLC-Pruefung / Compact SDLC review |
| Richtlinie_Changemanagement.md | Sichere Aenderungen / Secure changes |
| Richtlinie_Dienstleister-und-Lieferantenbeziehungen.md | Lieferanten- und Dienstleistersteuerung / Supplier and service-provider control |
| Richtlinie_Testmanagement.md | Testplanung, Nachweise und Freigaben / Test planning, evidence, and release gates |
| Richtlinie_Zugangssteuerung.md | Identitaeten, Rollen und Berechtigungen / Identities, roles, and permissions |
| Datenschutzleitlinie.md | Datenschutz in Entwicklungsprojekten / Privacy in development projects |
| Leitlinie_Sicheres-Softwaredesign.md | Sicheres Design und Architekturentscheidungen / Secure design and architecture decisions |
| BCM-Notfallhandbuch.md | Betriebsstabilitaet und Notfallfaehigkeit / Resilience and emergency readiness |
| Standardsregister_Sichere-Entwicklung.md | Kontrollierte Standardfassungen, Primärquellen und Prüftage / Controlled standard versions, primary sources, and review dates |
| Lernpfad Lehrjahr 1 bis 3 | Lernprogression für sichere Entwicklung ab dem ersten Ausbildungsjahr / Secure-development progression from the first training year |
| Verzahnung_Richtlinie_Checklisten_Spec-Kit-Presets.md | Mapping zwischen Richtlinie, Checklisten, mitgeltenden Dokumenten und Spec-Kit-Presets / Mapping between guideline, checklists, related documents, and Spec Kit presets |
| THE-CASE-FOR-MEMORY-SAFE-ROADMAPS-TLP-CLEAR.pdf | CISA-Referenz zu Memory-Safe Roadmaps / CISA reference on memory-safe roadmaps |
| THE-CASE-FOR-MEMORY-SAFE-ROADMAPS-TLP-CLEAR.EN.md | Extrahierte englische Markdown-Arbeitsfassung / Extracted English Markdown working copy |
| THE-CASE-FOR-MEMORY-SAFE-ROADMAPS-TLP-CLEAR.DE.md | Deutsche CEFR-B2-Lernfassung fuer Auszubildende / German CEFR-B2 learning version for apprentices |
| THE-CASE-FOR-MEMORY-SAFE-ROADMAPS-TLP-CLEAR.sha256 | Integritaetsnachweis fuer die lokale PDF-Kopie / Integrity evidence for the local PDF copy |
DE: Die Dokumente duerfen dem oeffentlichen Acht-Preset-Standardprofil oder den drei optionalen Intake-Presets des verwalteten Elf-Preset-Profils nicht widersprechen. Die Intake-Presets unterstuetzen Erzeugung, Review und Reihenfolge, starten aber keinen Feature-Lauf. Jeder Pruefpunkt erhaelt getrennt die Anwendbarkeit Applicable, N/A oder Open und den Umsetzungsstatus Fulfilled, Partly Fulfilled, Not Fulfilled oder Not Assessed. N/A benoetigt eine nachvollziehbare Begruendung und einen Ausloeser fuer die erneute Pruefung.
EN: The documents must not conflict with the public eight-preset default or the three optional intake presets in the managed eleven-preset profile. Intake presets support authoring, review, and sequencing but start no feature run. Each item receives the separate applicability value Applicable, N/A, or Open and the implementation status Fulfilled, Partly Fulfilled, Not Fulfilled, or Not Assessed. N/A requires a traceable rationale and a trigger for reassessment.
DE: Die Datei Verzahnung_Richtlinie_Checklisten_Spec-Kit-Presets.md ist die zentrale Lesefuehrung. Sie zeigt fuer jedes mitgeltende Dokument den Richtlinienbezug, die passenden Checklisten, die betroffenen Presets und typische Evidenzpfade. Nutze sie zuerst, wenn ein Spec-Kit-Lauf oder Review vorbereitet wird.
EN: The file Verzahnung_Richtlinie_Checklisten_Spec-Kit-Presets.md is the central reading guide. For each related document, it shows the guideline relation, matching checklists, affected presets, and typical evidence paths. Use it first when preparing a Spec Kit run or review.
| Preset | Relevante Dokumente / Relevant Documents |
|---|---|
security-governance |
Kryptografie, sichere Programmierung, Entwicklungs-Sandbox, SDLC, Lieferanten, Zugang, CISA Memory-Safe Roadmaps |
architecture-governance |
Sicheres Softwaredesign, Entwicklungs-Sandbox, BCM, SDLC, Changemanagement |
isaqb-architecture-governance |
Sicheres Softwaredesign, BCM, Testmanagement |
a11y-governance |
Alle Markdown-Dokumente: DE/EN, CEFR B2, WCAG 2.2 AA |
agent-parity-governance |
Agenten-Dateien, Sandbox-Guidance, Templates und Skript-Hinweise synchron halten |
cross-platform-governance |
Bash-/PowerShell-Paritaet, Sandbox-Bedienbarkeit und dokumentierte Bedienbarkeit |
autonomous-run-governance |
Ausdrücklich delegierte autonome Läufe mit Zustands-, Berechtigungs-, Gate- und Evidenznachweisen; Installation allein erteilt keine Ausführungs- oder Remote-Berechtigung |
parallel-autonomous-run-governance |
Ausdrücklich delegierte parallele Kampagnen mit isolierten Workern, Stop/Status/Resume, providergebundener Konsolidierung und Post-Merge-Abschluss; Installation allein startet keinen Lauf und erteilt keine Remote-Berechtigung |
intake-authoring-governance |
Anforderungen erzeugen, lesen, aktualisieren und logisch loeschen; kein automatischer Review- oder Feature-Start |
intake-review-governance |
Anforderungen einzeln oder als Serie pruefen; Ready ist Reife-, keine Delivery-Aussage |
intake-sequencing-governance |
Reihenfolge und Abhaengigkeiten pruefen; Eligible erteilt keine Ausfuehrungsberechtigung |
DE: Jedes mitgeltende Dokument soll fuer Auszubildende ab dem ersten Lehrjahr und fuer Entwickler*innen ohne Sicherheits-Spezialwissen nutzbar sein. Es soll mindestens erklaeren: Zweck, Wann relevant?, Was wird geprueft?, typische Nachweise, N/A-Regel und Bezug zu Checklisten und Presets.
EN: Each related document should be usable by first-year apprentices and developers without security specialist knowledge. It should at least explain: purpose, when relevant, what is reviewed, typical evidence, N/A rule, and relation to checklists and presets.
DE: Swift ist als Memory-Safe Language (MSL) zu behandeln. Die CISA-Unterlage nennt Swift im Appendix als MSL. In Spec-Kit-Laeufen bedeutet das: Swift erfuellt die MSL-Sprachwahl, braucht aber weiterhin sprachspezifische Secure-Coding-Pruefung, zum Beispiel Force-Unwraps, validierte Eingaben, sichere Dateizugriffe und sichere Keychain-/CryptoKit-Nutzung.
EN: Swift is treated as a memory-safe language (MSL). The CISA document lists Swift in the appendix as an MSL. In Spec Kit runs this means: Swift satisfies the MSL language choice, but still needs language-specific secure-coding review, for example force unwraps, validated input, safe file access, and safe Keychain/CryptoKit use.
DE: Aenderungen an diesen Dokumenten werden zusammen mit Richtlinie, Checklisten, Sammelband, Agenten-Dateien und betroffenen Skripten geprueft. Projektspezifische Nachweise bleiben in docs/security/ des jeweiligen Projekts.
EN: Changes to these documents are reviewed together with the guideline, checklists, compendium, agent files, and affected scripts. Project-specific evidence stays in each project's docs/security/ folder.
Die kanonische Dateiliste und alle Versionen stehen in ../baseline-manifest.json. Der Sammelband wird ausschließlich aus den zwölf Einzelchecklisten erzeugt; direkte Änderungen am Sammelband werden beim Generatorcheck verworfen. / The canonical file list and all versions are stored in ../baseline-manifest.json. The compendium is generated only from the twelve individual checklists; direct compendium changes fail the generator check.