# Was ist Shift-Left Security?

> Shift-Left Security ist eine Branchenpraxis, geeignete Sicherheitsentscheidungen, Nachweise und Feedback früher im Software- oder Systemlebenszyklus anzusiedeln — näher an Anforderungen, Design und Implementierung.

- Kanonische URL: https://yellowcube.eu/de/glossary/shift-left-security/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Ziel ist, vermeidbare Defekte zu verhindern und den Menschen, die eine Änderung erzeugen, zu helfen, Probleme zu verstehen und zu korrigieren, bevor diese in einer Architektur, einem Release oder einer betrieblichen Abhängigkeit verankert sind.

Typische Beispiele sind Sicherheitsanforderungen, Bedrohungsmodellierung, Secure-Design-Reviews, Entwickleranleitung, Peer Review, automatisierte Code- und Abhängigkeitschecks sowie schnelles Testen in Entwicklungsworkflows. Was nach links verschoben wird, sollte nach Nutzen und Aussagekraft ausgewählt werden, nicht danach, ob ein Werkzeug früh laufen kann.

### Wichtigste Punkte

- **Frühe Entscheidungen:** Assets, Missbrauchsfälle, Vertrauensgrenzen, Datenschutzbedarfe, Abhängigkeiten und Sicherheitsanforderungen identifizieren, solange Designs und Implementierungsentscheidungen noch kostengünstig zu ändern sind.
- **Entwickler-Feedback:** Umsetzbare Standards, Beispiele, Reviews und automatisierte Prüfungen nahe an der Code- oder Konfigurationsänderung bereitstellen — mit klarer Verantwortlichkeit und Wegen für Ausnahmen.
- **Lernschleife:** Produktionsbefunde, Vorfälle, Penetration Tests und wiederkehrende Fehlerdaten nutzen, um frühere Anforderungen, Designmuster, Tests und Schulung zu verbessern.
- **Wichtige Einschränkung:** Shift-Left Security macht späte Validierung, unabhängige Prüfung, Laufzeitschutz, Monitoring, Reaktion oder Wiederherstellung nicht überflüssig. Manches Verhalten und Risiko zeigt sich nur in integrierten oder operativen Umgebungen, und frühe Prüfungen können unvollständig oder falsch sein.

### Verwandte Begriffe

[DevSecOps](<https://yellowcube.eu/de/glossary/devsecops/>) · [Bedrohungsmodellierung](<https://yellowcube.eu/de/glossary/threat-modeling/>) · [Static Application Security Testing (SAST)](<https://yellowcube.eu/de/glossary/static-application-security-testing/>) · [Dynamic Application Security Testing (DAST)](<https://yellowcube.eu/de/glossary/dynamic-application-security-testing/>) · [Software Composition Analysis (SCA)](<https://yellowcube.eu/de/glossary/software-composition-analysis/>)

### Quellen

[NIST SP 800-218: Secure Software Development Framework 1.1](https://csrc.nist.gov/pubs/sp/800/218/final) · [OWASP Software Assurance Maturity Model](https://owaspsamm.org/model/) · [OWASP SAMM: Secure Build](https://owaspsamm.org/model/implementation/secure-build/)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

