SCA-Vergleich
OtterSight vs Dependabot
Dependabot ist in GitHub eingebaut und kostenlos. Für viele Devs reicht das. Aber wenn du SBOMs brauchst, EUVD-Daten willst oder Alerts jenseits von E-Mail benötigst, stößt du schnell an Grenzen.
Kurz gesagt
Dependabot wählen, wenn…
- ✓Du nur GitHub nutzt und keine weiteren Tools brauchst
- ✓Automatische PRs für Dependency-Updates dein Hauptziel sind
- ✓Du keine Compliance-Anforderungen hast (kein SBOM, kein DSGVO-Nachweis)
- ✓Budget €0 ist und bleiben soll
OtterSight wählen, wenn…
- →Du CycloneDX-SBOMs für Kunden oder Compliance brauchst
- →EU Vulnerability Database (EUVD) für dich relevant ist
- →Alerts über Slack, Discord, Telegram oder 300+ andere Kanäle kommen sollen
- →Deine Daten auf EU-Servern liegen müssen (DSGVO)
- →Du Version-Drift über alle Repos hinweg tracken willst
Feature-Vergleich
| Feature | OtterSight | Dependabot |
|---|---|---|
| CVE-Scanning | ✓ Grype + EUVD | ✓ GitHub Advisory DB |
| SBOM-Generierung | ✓ CycloneDX 1.6 | — |
| EU Vulnerability DB | ✓ EUVD-Integration | — |
| EPSS + KEV Scoring | ✓ Priorisierung | — Nur CVSS |
| Ökosysteme | 20+ via Syft | ~15 nativ |
| Benachrichtigungen | 300+ Kanäle (Apprise) | GitHub + E-Mail |
| Auto-Update PRs | — Geplant | ✓ Kernfunktion |
| Version-Drift | ✓ Tracking + Alerts | — |
| Dashboard | ✓ Alle Repos zentral | Pro Repo in GitHub |
| Daten-Hosting | Hetzner DE (EU) | GitHub/Microsoft (US) |
| DSGVO | ✓ AVV + TOM | GitHub DPA |
| Preis | Ab €9/mo | Kostenlos |
| Setup | GitHub verbinden, fertig | YAML pro Repo |
Wische für alle Spalten →
Was Dependabot nicht kann
SBOM-Generierung
Dependabot erkennt Schwachstellen, aber generiert keine Software Bill of Materials. Für den EU Cyber Resilience Act, Kundenvorgaben oder Compliance-Audits brauchst du CycloneDX- oder SPDX-SBOMs. OtterSight erzeugt sie automatisch bei jedem Scan via Syft.
EU Vulnerability Database (EUVD)
Die EUVD ist die europäische Antwort auf die US-amerikanische NVD. Sie wird von der ENISA betrieben und enthält CVEs, die für den europäischen Markt besonders relevant sind. Dependabot nutzt ausschließlich die GitHub Advisory Database. OtterSight ist derzeit der einzige SCA-Scanner, der EUVD-Daten integriert.
Benachrichtigungen jenseits von E-Mail
Dependabot benachrichtigt über GitHub-Notifications und E-Mail. Wenn dein Team auf Slack, Discord, Telegram, Microsoft Teams oder Webhooks setzt, musst du eigene Integrationen bauen. OtterSight nutzt Apprise und unterstützt über 300 Kanäle out of the box.
EPSS + KEV statt nur CVSS
CVSS sagt dir, wie schlimm eine Schwachstelle theoretisch ist. EPSS (Exploit Prediction Scoring System) sagt dir, wie wahrscheinlich sie tatsächlich ausgenutzt wird. KEV (Known Exploited Vulnerabilities) zeigt, ob sie bereits aktiv ausgenutzt wird. Dependabot zeigt nur Severity-Labels. OtterSight gibt dir alle drei Scores für echte Priorisierung.
Version-Drift-Erkennung
Dependabot schlägt Updates vor, trackt aber nicht, wie weit deine Dependencies vom aktuellen Release entfernt sind. OtterSight erkennt Version-Drift über alle Repos hinweg und alertet dich, bevor veraltete Packages zum Sicherheitsrisiko werden.
Was Dependabot besser kann
Faire Einschätzung: Dependabot hat klare Stärken.
- Automatische PRs — Dependabot erstellt Pull Requests für Dependency-Updates. Das ist seine Kernfunktion und er macht sie sehr gut. OtterSight fokussiert sich auf Scanning und Alerting, nicht auf automatische Updates (noch nicht).
- Zero Cost — Dependabot ist in GitHub enthalten. Für Solo-Devs mit 1–2 Repos und ohne Compliance-Anforderungen ist das schwer zu schlagen.
- GitHub-native — Kein externes Tool, kein zusätzlicher Login. Security Alerts direkt im Repository-Tab.
Kannst du beide nutzen?
Ja. Die Tools ergänzen sich.
Dependabot für automatische Update-PRs in GitHub. OtterSight für den Überblick: SBOM-Export, EUVD-Daten, EPSS-Scoring, Version-Drift und Alerts über deinen bevorzugten Kanal. Viele Devs nutzen Dependabot als Update-Bot und OtterSight als Security-Dashboard.
Bereit für vollständige SCA?
3 Repos kostenlos. Keine Kreditkarte. SBOM + EUVD + 300+ Alerts ab Tag eins.
Auf Warteliste