Provjerite šta ulazi u izdanje
ZavršenoPregledajte zavisnosti, ulaze procesa izgradnje i porijeklo artefakta. Povežite pregledani izvorni kod sa softverom koji stiže u produkciju.
Objavljuje TaigaKako pišemo
Provjerite razumijevanjeSkeniranje zavisnosti ne prijavljuje poznate ranjivosti. Šta to potvrđuje?Uradite vježbu
Šta ćete naučiti
- Razlikujte popis zavisnosti od sigurnosnih dokaza.
- Objasnite zašto naziv paketa i uspješna instalacija nisu dovoljni.
- Pratite artefakt do njegovog izvornog koda i procesa izgradnje.
Pitajte je li zavisnost potrebna
Agent može predložiti paket koji naizgled rješava problem. Prijedlog nije dokaz da paket postoji ili da je prikladan. Prije instalacije provjerite tačan registar paketa, izdavača, naziv paketa i verziju.
Za izmišljeni CSV izvoz izvršno okruženje možda već pruža traženo ponašanje. Novi paket i dalje može biti prikladan, ali dodaje održavanje i puteve izvršavanja. Uporedite rad potreban za implementaciju s trajnim odgovornostima koje zavisnost donosi.
Pregledajte licencu i podržano izvršno okruženje. Pregledajte aktivnosti održavanja i relevantna sigurnosna obavještenja. Poznat naziv može označavati drugačiji paket u drugom registru. Uspješna instalacija pokazuje samo da je instalacija završena.
Pregledajte ponašanje pri instalaciji i izgradnji
Zavisnosti mogu izvršavati kod tokom instalacije ili izgradnje. Ograničite pristupne podatke i mrežni pristup u tim okruženjima. Nemojte izložiti produkcijske tajne zadatku koji obrađuje nepouzdan zahtjev za spajanje koda.
Koristite lockfile zabilježen u repozitoriju tamo gdje ga ekosistem podržava. Zahtijevajte da proces izgradnje poštuje taj fajl. Pregledajte promjene lockfilea uz promjenu izvornog koda, uključujući neočekivane tranzitivne pakete. Fiksiranje verzija poboljšava ponovljivost, ali ne čini ranjivu verziju sigurnom.
NIST-ov SSDF pokriva zaštitu softvera i razvojne prakse kroz cijeli životni ciklus. Koristite tu širu perspektivu pri dizajnu okruženja za izgradnju. Pročitajte okvir.
Razlikujte popis od porijekla
Popis softverskih komponenti, odnosno SBOM, bilježi komponente u softveru. Pomaže vam utvrditi zahvaćena izdanja kada komponenta postane razlog za zabrinutost. Sam po sebi ne potvrđuje da su komponente sigurne.
Podaci o porijeklu objašnjavaju kako je artefakt proizveden. SLSA definiše format za informacije o izgradnji i njenim ulazima. Provjera mora povezati ove informacije s pouzdanim proizvođačem i artefaktom koji namjeravate koristiti. Fajl nazvan „provenance“ nije dovoljan. SLSA podaci o porijeklu.
Za uslugu izvoza zabilježite niz koji možete pregledati:
- Pregledani commit utvrđuje prihvaćeni izvorni kod.
- Proces izgradnje utvrđuje svoje ulaze i izvršno okruženje.
- Artefakt ima stabilan kriptografski sažetak.
- Provjere navode artefakt ili izvorni kod koji su ispitale.
- Raspoređivanje bilježi artefakt postavljen u ciljno okruženje.
Izbjegavajte drugačiju ponovnu izgradnju nakon odobrenja bez određenog postupka provjere. Promjenjiva oznaka poput latest kasnije može označavati drugu sliku.
Odlučite šta nalaz znači
Nalaz ranjivosti zahtijeva kontekst: zahvaćenu verziju, mogućnost aktiviranja zahvaćenog ponašanja, izloženost, dostupnu ispravku i posljedicu. Zabilježite dokaze za svaki privremeni izuzetak. Dodijelite mu odgovornu osobu, rok važenja i povod za pregled.
Nemojte isključiti cijeli skener zato što jedan nalaz nije primjenjiv. Nemojte tvrditi da nema nalaza kada skeniranje nije završeno. Prekoračenje vremena, nepodržan paket ili nedostupan izvor sigurnosnih obavještenja znače da dokazi nedostaju.
Na kraju planirajte ažuriranja nakon izdavanja. Nova obavještenja mogu zahvatiti jučer prihvaćeni artefakt. Osoba odgovorna za uslugu treba popis, postupak odgovora i kapacitet za izradu ispravljenog izdanja.
Nastavite sa stalnim upravljanjem ranjivostima da povežete ponovljena skeniranja s provjerenim ispravkama u produkciji.
Uradite vježbu
Odaberite izmišljenu promjenu CSV izvoza koja dodaje paket. Napišite bilješku o prihvatanju koja pokriva potrebu za paketom, njegov tačan identitet, verziju, licencu, održavanje, nalaze ranjivosti i ponašanje pri instalaciji. Nacrtajte put od pregledanog commita do raspoređenog artefakta.
Preuzmite radni list (Markdown)Isključivanjem ove opcije briše se sav napredak sačuvan u ovom pregledniku.
Napredak ostaje u ovom pregledniku. Bez računa i praćenja.