Cesta 03Lekce 4 / 6

Ověřte, co vstupuje do vydání

Prozkoumejte závislosti, vstupy sestavení a původ artefaktů. Propojte zkontrolovaný zdrojový kód se softwarem, který se dostane do produkce.

Praxe10 minZkontrolováno

Vydává Jak píšeme

Ověřte si porozuměníSken závislostí nehlásí žádné známé zranitelnosti. Co tím prokazuje?Vypracovat cvičení
Sken závislostí nehlásí žádné známé zranitelnosti. Co tím prokazuje?

Co se naučíte

  • Odlišit inventář závislostí od bezpečnostních důkazů.
  • Vysvětlit, proč název balíčku a úspěšná instalace nestačí.
  • Dohledat artefakt ke zdroji a procesu sestavení.

Ptejte se, zda je závislost nutná

Agent může doporučit balíček, který zdánlivě řeší problém. Doporučení je návrh, nikoli důkaz, že balíček existuje nebo je vhodný. Před instalací ověřte přesný registr, vydavatele, název balíčku a verzi.

U fiktivního exportu CSV může potřebné chování poskytovat už běhové prostředí. Nový balíček přesto může být vhodný, ale přidává údržbu a další možnosti spouštění kódu. Porovnejte úsilí implementace s průběžnými povinnostmi spojenými se závislostí.

Posuďte licenci a podporované běhové prostředí. Prozkoumejte aktivitu údržby a relevantní bezpečnostní upozornění. Známý název může v jiném registru označovat jiný balíček. Úspěšná instalace ukazuje pouze to, že byla dokončena.

Prozkoumejte chování instalace a sestavení

Závislosti mohou během instalace nebo sestavení spouštět kód. V těchto prostředích omezte přihlašovací údaje a síťový přístup. Nevystavujte produkční tajné údaje úloze zpracovávající nedůvěryhodný pull request.

Pokud to ekosystém podporuje, uchovávejte lockfile v repozitáři. Vyžadujte, aby jej sestavení respektovalo. Změny lockfilu kontrolujte spolu se změnou zdroje, včetně neočekávaných tranzitivních balíčků. Připnutí verzí zlepšuje reprodukovatelnost, ale nedělá ze zranitelné verze bezpečnou.

NIST SSDF zahrnuje ochranu softwaru a vývojové postupy napříč životním cyklem. Při návrhu prostředí sestavení využijte tento širší pohled. Přečtěte si rámec.

Odlište inventář od doložení původu

Software bill of materials neboli SBOM eviduje komponenty softwaru. Pomáhá určit dotčená vydání, když se některá komponenta stane problémem. Sám neprokazuje bezpečnost komponent.

Provenance dokládá, jak byl artefakt vytvořen. SLSA definuje formát provenance pro informace o sestavení a jeho vstupech. Ověření musí tyto informace propojit s důvěryhodným původcem a artefaktem, který chcete použít. Soubor nazvaný „provenance“ nestačí. SLSA provenance.

Pro službu exportu zaznamenejte ověřitelnou posloupnost:

  1. Zkontrolovaný commit určuje přijatý zdrojový kód.
  2. Sestavení identifikuje vstupy a prostředí provádění.
  3. Artefakt má stabilní digest.
  4. Kontroly identifikují artefakt nebo zdroj, který prozkoumaly.
  5. Nasazení zaznamenává artefakt umístěný do cílového prostředí.

Po schválení neprovádějte odlišné nové sestavení bez definovaného procesu ověření. Proměnlivý tag jako latest může později odkazovat na jiný image.

Rozhodněte, co nález znamená

Nález zranitelnosti vyžaduje kontext: dotčenou verzi, dosažitelné chování, vystavení riziku, dostupnou opravu a následek. Zaznamenejte důkazy pro každou dočasnou výjimku. Určete jí odpovědnou osobu, konec platnosti a podmínku nového posouzení.

Nevypínejte celý skener kvůli jednomu nerelevantnímu nálezu. Nehlašte čistý výsledek, pokud se sken nedokončil. Časový limit, nepodporovaný balíček nebo nedostupný zdroj bezpečnostních upozornění znamenají chybějící důkazy.

Nakonec naplánujte aktualizace po vydání. Nová upozornění mohou zasáhnout včera přijatý artefakt. Osoba odpovědná za službu potřebuje inventář, proces reakce a kapacitu vytvořit opravené vydání.

Pokračujte lekcí o průběžné správě zranitelností, která propojuje opakované skeny s ověřenými opravami v produkci.

Vypracovat cvičení

Vyberte fiktivní změnu exportu CSV, která přidává balíček. Sepište poznámku k přijetí zahrnující nezbytnost, přesnou identitu balíčku, verzi, licenci, údržbu, nálezy zranitelností a chování instalace. Nakreslete cestu od zkontrolovaného commitu k nasazenému artefaktu.

Stáhnout pracovní list (Markdown)
Ověřte si porozumění ↑

Pokračovat v učení

Zdroje a další čtení

Související čtení od Taigy

← Předchozí lekce: Získaný obsah berte jako nedůvěryhodný vstup