Prüfregel · RSC-SEC-078
Ausgelieferte Bibliothek mit bekannter Schwachstelle
Erkennt Frontend-Bibliotheken samt Version im ausgelieferten Bundle und in rekonstruierten Source Maps (retire.js-Signaturen) und gleicht die Version gegen OSV bzw. die mitgelieferte retire.js-Datenbank ab. Meldet nur bei sicher erkannter Version.
Warum das zählt
Das ist der eine Abhängigkeits-Befund, der ohne Repo-Zugang funktioniert: Was die App an jeden Besucher ausliefert, kann jeder lesen — auch die Version einer eingebundenen Bibliothek. Steht dazu ein öffentliches Advisory (CVE/GHSA), ist die Lücke dokumentiert, mit Beispielcode versehen und wird automatisiert abgeklopft. Die Frage ist nicht, ob jemand sie findet, sondern wann ein Scanner an eurer Adresse vorbeikommt.
Bei generierten Projekten sammelt sich das schnell an. Die Version steckt so im Bundle, wie das Modell sie beim Anlegen kannte — und zwischen Anlegen und Livegang liegt bei einem MVP oft mehr Zeit, als zwischen Advisory und Massenausnutzung vergeht. Ein Versions-Update der Frontend-Libs gehört zu den Dingen, die in einem Vibe-Projekt schlicht nie stattfinden.
So prüft ihr es selbst: Entwicklertools öffnen, im Netzwerk-Tab die geladene Bibliotheksdatei aufrufen und die Versionszeile lesen; die genannte CVE-/GHSA-Kennung führt zur öffentlichen Beschreibung. Wir raten nicht: Lässt sich die Version nicht sicher bestimmen, schweigt der Befund.
Prüfstufe
So behebt ihr es
Betroffene Bibliothek auf die gepatchte Version heben und einen wiederkehrenden Update-Lauf einrichten.