Zum Hauptinhalt springen
Cloud / Google Cloud / Produkte / Assured Open Source Software - Kuratierte OSS-Pakete von Google

Assured Open Source Software - Kuratierte OSS-Pakete von Google

Assured OSS stellt Open-Source-Pakete bereit, die Google selbst absichert und verwendet - mit SBOM, VEX-Daten und signierter Provenance.

Security
Preismodell Free Tier und Premium Tier; der Premium Tier ist über den Erwerb von Security Command Center Premium oder Security Command Center Enterprise verfügbar (laut Dokumentation)
Verfügbarkeit Als Google-Cloud-Dienst verfügbar; kuratierte Repositories werden im Free Tier in einem Google-verwalteten Projekt und im Premium Tier in einem von Ihnen angegebenen Projekt angelegt
Datensouveränität gemäß Anbieter / siehe offizielle Dokumentation
Zuverlässigkeit gemäß Anbieter / siehe offizielle Dokumentation SLA

Assured Open Source Software (Assured OSS) stellt Open-Source-Pakete bereit, die Google selbst absichert und einsetzt - mit SBOM, VEX-Daten und signierter Provenance.

Was ist Assured Open Source Software?

Assured OSS ermöglicht es Ihnen, von der Sicherheitsarbeit und Erfahrung zu profitieren, die Google auf Open-Source-Software anwendet, indem Sie dieselben OSS-Pakete in Ihre eigenen Entwicklungsprozesse einbinden, die Google absichert und verwendet.

Laut Dokumentation können Sie damit Ihre OSS-Pakete von einem bekannten und vertrauenswürdigen Anbieter beziehen, den Paketinhalt über Assured SBOMs im Industriestandard SPDX nachvollziehen, Bedrohungs- und Sicherheitsinformationen als VEX im Format CycloneDX auswerten und das Sicherheitsrisiko reduzieren, weil Google aktiv nach neuen Schwachstellen in den kuratierten Paketen sucht und diese behebt.

Die von Google sicher gebauten Pakete erfüllen laut Dokumentation die Anforderungen von Supply-chain Levels for Software Artifacts (SLSA) Level 3 und verfügen über eine nachprüfbare Provenance sowie eine SBOM.

Kernfunktionen

  • Kuratierte Repositories: Bezug der Pakete über Remote-Repository-Zugriff, für Java und Python auch über direkten Repository-Zugriff
  • Assured SBOMs: Software-Stückliste je Paket im Industriestandard SPDX
  • VEX-Informationen: Kontext zu Schwachstellen im Industriestandard CycloneDX
  • Signierte Provenance: Manipulationssichere Nachweise über Herkunft und Bau der Pakete
  • Sicherheitsmetadaten: Abruf über die Container Analysis API oder über Cloud Storage
  • Benachrichtigungen: Abonnement von Sicherheitsbenachrichtigungen zu den genutzten Paketen

Typische Anwendungsfälle

Absicherung der Software-Lieferkette

Bezug von Java-, Go-, Python- und NPM-Abhängigkeiten aus einer Quelle, die Google kontinuierlich scannt und pflegt, statt aus ungeprüften öffentlichen Registries.

Compliance-Nachweise

Bereitstellung von SBOMs im SPDX-Format als Nachweis gegenüber Auditoren und Kunden, ergänzt um VEX-Daten zur Einordnung gemeldeter Schwachstellen.

Integritätsprüfung im Build

Verifizierung der signierten Provenance in CI/CD-Pipelines, um sicherzustellen, dass die eingesetzten Artefakte aus der erwarteten Quelle stammen.

Machine-Learning-Stacks

Nutzung kuratierter Pakete für verbreitete ML- und KI-Projekte wie TensorFlow, Pandas und Scikit-learn.

Vorteile

  • Bekannter Anbieter: Pakete stammen aus einer von Google verwalteten, kuratierten Quelle
  • Nachvollziehbare Inhalte: SBOM und VEX in Industriestandardformaten statt selbst erzeugter Listen
  • Weniger Eigenaufwand: Google übernimmt Scan und Behebung von Schwachstellen in den kuratierten Paketen
  • Einstieg ohne Zusatzlizenz: Der Free Tier deckt Python-, Go- und Java-Pakete ab

Integration mit innFactory

Als zertifizierter Google Cloud Partner unterstützt innFactory Sie bei der Einführung von Assured OSS: Bewertung Ihrer Abhängigkeiten, Anbindung der kuratierten Repositories an Ihre Build-Pipelines sowie Auswertung von SBOM- und VEX-Daten für Ihre Compliance-Prozesse.

Kontaktieren Sie uns für eine Beratung zu Assured Open Source Software.

Verfügbare Varianten & Optionen

Premium Tier

Stärken
  • Zusätzlich JavaScript-/NPM-Pakete in kuratierten und kanonischen Repositories
  • Automatisierte Einrichtung im Rahmen der Aktivierung auf Organisationsebene
  • Kuratierte Repositories in einem von Ihnen angegebenen Projekt
  • Von Google gesammelte und signierte universelle Paket-Metadaten
Einschränkungen
  • Erfordert Security Command Center Premium oder Security Command Center Enterprise

Typische Anwendungsfälle

Absicherung der Software-Lieferkette in Java-, Go-, Python- und NPM-Projekten
Bereitstellung von SBOMs im SPDX-Format für Compliance-Nachweise
Auswertung von VEX-Informationen im CycloneDX-Format
Verifizierung der Paket-Provenance über signierte, manipulationssichere Nachweise

Technische Spezifikationen

Formate SBOM in SPDX, Schwachstellenkontext als VEX in CycloneDX
Metadaten Zugriff auf Sicherheitsmetadaten über die Container Analysis API oder über Cloud Storage
Slsa Von Google sicher gebaute Pakete erfüllen laut Dokumentation die Anforderungen von SLSA Level 3 und verfügen über nachprüfbare Provenance und SBOM
Sprachen Java, Go, Python und JavaScript (NPM) - laut Dokumentation mehr als tausend der meistgenutzten Pakete

Häufig gestellte Fragen

Was ist Assured Open Source Software?

Assured Open Source Software (Assured OSS) ermöglicht es Ihnen, dieselben Open-Source-Pakete in Ihre Entwicklungsprozesse einzubinden, die Google selbst absichert und verwendet. Google scannt die kuratierten Pakete aktiv, findet und behebt Schwachstellen und stellt zu jedem Paket Metadaten bereit.

Welche Programmiersprachen werden unterstützt?

Laut Dokumentation stehen mehr als tausend der meistgenutzten Pakete für Java, Go, Python und JavaScript (NPM) zur Verfügung, darunter verbreitete Machine-Learning- und KI-Projekte wie TensorFlow, Pandas und Scikit-learn. JavaScript-/NPM-Pakete sind dem Premium Tier vorbehalten.

Welche Tiers gibt es und was kosten sie?

Assured OSS hat einen Free Tier und einen Premium Tier. Der Premium Tier ist verfügbar, wenn Sie Security Command Center Premium oder Security Command Center Enterprise erwerben. Eine eigenständige Preisseite veröffentlicht Google für Assured OSS nicht; maßgeblich sind die Angaben in der offiziellen Dokumentation.

Welche Nachweise liefert Assured OSS für Compliance-Zwecke?

Zu jedem Paket gehören eine SBOM im Industriestandard SPDX sowie VEX-Informationen im Format CycloneDX. Von Google gebaute Pakete erfüllen laut Dokumentation die Anforderungen von SLSA Level 3 und verfügen über eine nachprüfbare Provenance.

Wie greife ich auf die Pakete zu?

Der Zugriff erfolgt über kuratierte Remote-Repositories beziehungsweise über direkten Repository-Zugriff für Java- und Python-Pakete. Sicherheitsmetadaten lassen sich über die Container Analysis API oder über Cloud Storage abrufen; zusätzlich können Sie Sicherheitsbenachrichtigungen abonnieren.

Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Google Cloud (offizielle Dokumentation). Diese Seite stellt kein Angebot von Google Cloud dar.

Google Cloud Partner

innFactory ist zertifizierter Google Cloud Partner. Wir bieten Beratung, Implementierung und Managed Services.

Google Cloud Partner

Ähnliche Produkte anderer Cloud-Anbieter

Andere Cloud-Anbieter bieten vergleichbare Services in dieser Kategorie. Als Multi-Cloud Partner helfen wir bei der richtigen Wahl.

AWS

AWS Continuum: KI-gestützte Security-Plattform

AWS Continuum erkennt, priorisiert, validiert und behebt Sicherheitsrisiken über den Software-Lebenszyklus hinweg, mit …

Preismodell Noch keine offizielle Preisseite …
SLA gemäß Anbieter / siehe offizielle Dokumentation
Vergleichen →
AWS

AWS European Sovereign Cloud: Souveräne AWS-Partition in der EU

AWS European Sovereign Cloud: eigenständige AWS-Partition mit erster Region in Brandenburg, seit 14. Januar 2026 …

Preismodell Abrechnung je genutztem Service, siehe …
SLA gemäß Anbieter / siehe offizielle Dokumentation
Vergleichen →
AWS

AWS Payment Cryptography - Managed Payment-HSM

AWS Payment Cryptography stellt kryptografische Zahlungsoperationen und Schlüsselverwaltung als verwalteten Service …

Preismodell Pro aktivem Schlüssel und Monat sowie …
SLA gemäß Anbieter / siehe offizielle Dokumentation
Vergleichen →
AWS

AWS Private Certificate Authority: Verwaltete private PKI

AWS Private CA erstellt private Zertifizierungsstellen-Hierarchien und stellt X.509-Zertifikate für interne Ressourcen, …

Preismodell Monatspreis je privater CA …
SLA gemäß Anbieter / siehe offizielle Dokumentation
Vergleichen →
AWS

AWS Security Incident Response: Managed Incident Response

AWS Security Incident Response triagiert Security-Findings automatisiert und gibt Ihnen rund um die Uhr Zugang zu …

Preismodell Nach Anzahl der aufgenommenen …
SLA gemäß Anbieter / siehe offizielle Dokumentation
Vergleichen →
AWS

AWS Signer - Verwaltetes Code Signing

AWS Signer signiert Lambda-Pakete, Container-Images und IoT-Firmware zentral verwaltet und verwaltet dabei die Schlüssel …

Preismodell Ohne Zusatzkosten in Verbindung mit …
SLA gemäß Anbieter / siehe offizielle Dokumentation
Vergleichen →

56 vergleichbare Produkte bei anderen Cloud-Anbietern gefunden.

Bereit, mit Assured Open Source Software - Kuratierte OSS-Pakete von Google zu starten?

Unsere zertifizierten Google Cloud Experten helfen bei Architektur, Integration und Optimierung.

Beratung vereinbaren