See the notice on TED website
1. Beschaffer
1.1.
Beschaffer
Offizielle Bezeichnung: Sovereign Tech Agency GmbH
Rechtsform des Erwerbers: Öffentliches Unternehmen
2. Verfahren
2.1.
Verfahren
Titel: Projekt "Eclipse: Open Registry Security Gateway for Open VSX"
Beschreibung: Dieser Dienstleistungsvertrag betrifft die FOSS-Komponente „Eclipse Open VSX“ und die zugehörige technische Spezifikation Eclipse SCINTX und umfasst die Arbeiten, die zur Fertigstellung einer funktionalen Referenzimplementierung der Spezifikation erforderlich sind. Diese soll den Weg für ein offenes Ökosystem ebnen, in dem heterogen betriebene Repositorys mit Plug-ins für integrierte Entwicklungsumgebungen (IDE), die mit der VS-Code-Architektur kompatibel sind, von unabhängigen externen Sicherheitsdienstleistern gescannt und überprüft werden können. Um dies zu erreichen, müssen die in der offenen Spezifikation SCINTX festgelegten funktionalen Anforderungen untersucht werden, um eine Anwendungsprogrammierschnittstelle (API) und eine Systemarchitektur zu entwerfen, die diese Anforderungen erfüllen, wobei für die Implementierungsdetails gegebenenfalls auf bestehende offene Spezifikationen und FOSS-Komponenten zurückgegriffen wird; anschließend ist der Entwurf in ein einsatzfähiges Softwaresystem und eine Konfiguration nach dem aktuellen Stand der Technik in diesem Bereich umzusetzen. Die Arbeit umfasst zudem die Untersuchung der öffentlichen APIs zweier häufig genutzter offener, freier Sicherheits-Scanning-Dienste, um für jeden von ihnen beispielhaft einen anbieterspezifischen Adapter innerhalb des für das Gateway entworfenen Architekturmodells zu implementieren. Schließlich soll ein Software Development Kit (SDK) erstellt werden, um die Erstellung von Adaptern für weitere Drittanbieter und Integrationen zu erleichtern. Diese Arbeit zielt darauf ab, die Sicherheit der Lieferkette der FOSS-Infrastruktur sowie der Softwareindustrie im Allgemeinen zu erhöhen. Dort werden häufig Plug-ins von Drittanbietern verwendet, um Software-IDEs um produktive Funktionen zu erweitern; diese können jedoch aufgrund des ihnen gewährten Zugriffs auf Ressourcen der Entwicklungsumgebung auch als Angriffsvektoren missbraucht werden und somit weit mehr gefährden als nur die Systeme, mit denen sie unmittelbar in Berührung kommen.
Kennung des Verfahrens: 83785223-42c8-42d9-a96b-d9f340f04ce4
Interne Kennung: STA_Eclipse: Open Registry Security Gateway for Open VSX
Verfahrensart: Verhandlungsverfahren ohne Aufruf zum Wettbewerb
2.1.1.
Zweck
Art des Auftrags: Dienstleistungen
Haupteinstufung (cpv): 73000000 Forschungs- und Entwicklungsdienste und zugehörige Beratung
2.1.2.
Erfüllungsort
Beliebiger Ort
2.1.4.
Allgemeine Informationen
Rechtsgrundlage:
Richtlinie 2014/24/EU
5. Los
5.1.
Los: LOT-0001
Titel: Projekt "Eclipse: Open Registry Security Gateway for Open VSX"
Beschreibung: Dieser Dienstleistungsvertrag betrifft die FOSS-Komponente „Eclipse Open VSX“ und die zugehörige technische Spezifikation Eclipse SCINTX und umfasst die Arbeiten, die zur Fertigstellung einer funktionalen Referenzimplementierung der Spezifikation erforderlich sind. Diese soll den Weg für ein offenes Ökosystem ebnen, in dem heterogen betriebene Repositorys mit Plug-ins für integrierte Entwicklungsumgebungen (IDE), die mit der VS-Code-Architektur kompatibel sind, von unabhängigen externen Sicherheitsdienstleistern gescannt und überprüft werden können. Um dies zu erreichen, müssen die in der offenen Spezifikation SCINTX festgelegten funktionalen Anforderungen untersucht werden, um eine Anwendungsprogrammierschnittstelle (API) und eine Systemarchitektur zu entwerfen, die diese Anforderungen erfüllen, wobei für die Implementierungsdetails gegebenenfalls auf bestehende offene Spezifikationen und FOSS-Komponenten zurückgegriffen wird; anschließend ist der Entwurf in ein einsatzfähiges Softwaresystem und eine Konfiguration nach dem aktuellen Stand der Technik in diesem Bereich umzusetzen. Die Arbeit umfasst zudem die Untersuchung der öffentlichen APIs zweier häufig genutzter offener, freier Sicherheits-Scanning-Dienste, um für jeden von ihnen beispielhaft einen anbieterspezifischen Adapter innerhalb des für das Gateway entworfenen Architekturmodells zu implementieren. Schließlich soll ein Software Development Kit (SDK) erstellt werden, um die Erstellung von Adaptern für weitere Drittanbieter und Integrationen zu erleichtern. Diese Arbeit zielt darauf ab, die Sicherheit der Lieferkette der FOSS-Infrastruktur sowie der Softwareindustrie im Allgemeinen zu erhöhen. Dort werden häufig Plug-ins von Drittanbietern verwendet, um Software-IDEs um produktive Funktionen zu erweitern; diese können jedoch aufgrund des ihnen gewährten Zugriffs auf Ressourcen der Entwicklungsumgebung auch als Angriffsvektoren missbraucht werden und somit weit mehr gefährden als nur die Systeme, mit denen sie unmittelbar in Berührung kommen.
Interne Kennung: STA_Eclipse: Open Registry Security Gateway for Open VSX
5.1.1.
Zweck
Art des Auftrags: Dienstleistungen
Haupteinstufung (cpv): 73000000 Forschungs- und Entwicklungsdienste und zugehörige Beratung
5.1.2.
Erfüllungsort
Beliebiger Ort
5.1.6.
Allgemeine Informationen
Die Beschaffung fällt unter das Übereinkommen über das öffentliche Beschaffungswesen: ja
5.1.16.
Weitere Informationen, Schlichtung und Nachprüfung
Überprüfungsstelle: Vergabekammer des Bundes beim Bundeskartellamt
Organisation, die weitere Informationen für die Nachprüfungsverfahren bereitstellt: Sovereign Tech Agency GmbH
6. Ergebnisse
Direktvergabe:
Begründung der Direktvergabe: Der Auftrag betrifft andere als die in Artikel 13 der Richtlinie 2009/81/EG genannten Forschungs- und Entwicklungsdienstleistungen
Sonstige Begründung: Als Forschungs und Entwicklungsdienstleistung, ist der Auftrag vom Anwendungsbereich des Vergaberechts ausgenommen (vgl. § 116 Abs. 1 Nr. 2 GWB)
8. Organisationen
8.1.
ORG-0001
Offizielle Bezeichnung: Sovereign Tech Agency GmbH
Postanschrift: Gartenstraße 7
Stadt: Berlin
Postleitzahl: 10115 Berlin
Land, Gliederung (NUTS): Berlin (DE300)
Land: Deutschland
Telefon: +49 15112966948
Rollen dieser Organisation:
Beschaffer
Organisation, die weitere Informationen für die Nachprüfungsverfahren bereitstellt
8.1.
ORG-0002
Offizielle Bezeichnung: Vergabekammer des Bundes beim Bundeskartellamt
Stadt: Bonn
Postleitzahl: 53123
Land, Gliederung (NUTS): Bonn, Kreisfreie Stadt (DEA22)
Land: Deutschland
Rollen dieser Organisation:
Überprüfungsstelle
8.1.
ORG-0003
Offizielle Bezeichnung: Eclipse Foundation AISBL
Stadt: Brüssel
Postleitzahl: 1040
Land, Gliederung (NUTS): Arr. de Bruxelles-Capitale/Arr. Brussel-Hoofdstad (BE100)
Land: Belgien
Rollen dieser Organisation:
Beschaffungsdienstleister
8.1.
ORG-0000
Offizielle Bezeichnung: Publications Office of the European Union
Registrierungsnummer: PUBL
Stadt: Luxembourg
Postleitzahl: 2417
Land, Gliederung (NUTS): Luxembourg (LU000)
Land: Luxemburg
Telefon: +352 29291
Rollen dieser Organisation:
TED eSender
Informationen zur Bekanntmachung
Kennung/Fassung der Bekanntmachung: c8f63749-0763-4f92-b550-927cc64962db - 01
Formulartyp: Vorankündigung – Direktvergabe
Art der Bekanntmachung: Freiwillige Ex-ante-Transparenzbekanntmachung
Unterart der Bekanntmachung: 25
Datum der Übermittlung der Bekanntmachung: 02/10/2026 07:31:26 (UTC+00:00) Westeuropäische Zeit, GMT
Sprachen, in denen diese Bekanntmachung offiziell verfügbar ist: Englisch, Deutsch
Veröffentlichungsnummer der Bekanntmachung: 683623-2026
ABl. S – Nummer der Ausgabe: 192/2026
Datum der Veröffentlichung: 05/10/2026