Ověřte, co vstupuje do vydání
DokončenoProzkoumejte závislosti, vstupy sestavení a původ artefaktů. Propojte zkontrolovaný zdrojový kód se softwarem, který se dostane do produkce.
Vydává TaigaJak píšeme
Ověřte si porozuměníSken závislostí nehlásí žádné známé zranitelnosti. Co tím prokazuje?Vypracovat cvičení
Co se naučíte
- Odlišit inventář závislostí od bezpečnostních důkazů.
- Vysvětlit, proč název balíčku a úspěšná instalace nestačí.
- Dohledat artefakt ke zdroji a procesu sestavení.
Ptejte se, zda je závislost nutná
Agent může doporučit balíček, který zdánlivě řeší problém. Doporučení je návrh, nikoli důkaz, že balíček existuje nebo je vhodný. Před instalací ověřte přesný registr, vydavatele, název balíčku a verzi.
U fiktivního exportu CSV může potřebné chování poskytovat už běhové prostředí. Nový balíček přesto může být vhodný, ale přidává údržbu a další možnosti spouštění kódu. Porovnejte úsilí implementace s průběžnými povinnostmi spojenými se závislostí.
Posuďte licenci a podporované běhové prostředí. Prozkoumejte aktivitu údržby a relevantní bezpečnostní upozornění. Známý název může v jiném registru označovat jiný balíček. Úspěšná instalace ukazuje pouze to, že byla dokončena.
Prozkoumejte chování instalace a sestavení
Závislosti mohou během instalace nebo sestavení spouštět kód. V těchto prostředích omezte přihlašovací údaje a síťový přístup. Nevystavujte produkční tajné údaje úloze zpracovávající nedůvěryhodný pull request.
Pokud to ekosystém podporuje, uchovávejte lockfile v repozitáři. Vyžadujte, aby jej sestavení respektovalo. Změny lockfilu kontrolujte spolu se změnou zdroje, včetně neočekávaných tranzitivních balíčků. Připnutí verzí zlepšuje reprodukovatelnost, ale nedělá ze zranitelné verze bezpečnou.
NIST SSDF zahrnuje ochranu softwaru a vývojové postupy napříč životním cyklem. Při návrhu prostředí sestavení využijte tento širší pohled. Přečtěte si rámec.
Odlište inventář od doložení původu
Software bill of materials neboli SBOM eviduje komponenty softwaru. Pomáhá určit dotčená vydání, když se některá komponenta stane problémem. Sám neprokazuje bezpečnost komponent.
Provenance dokládá, jak byl artefakt vytvořen. SLSA definuje formát provenance pro informace o sestavení a jeho vstupech. Ověření musí tyto informace propojit s důvěryhodným původcem a artefaktem, který chcete použít. Soubor nazvaný „provenance“ nestačí. SLSA provenance.
Pro službu exportu zaznamenejte ověřitelnou posloupnost:
- Zkontrolovaný commit určuje přijatý zdrojový kód.
- Sestavení identifikuje vstupy a prostředí provádění.
- Artefakt má stabilní digest.
- Kontroly identifikují artefakt nebo zdroj, který prozkoumaly.
- Nasazení zaznamenává artefakt umístěný do cílového prostředí.
Po schválení neprovádějte odlišné nové sestavení bez definovaného procesu ověření. Proměnlivý tag jako latest může později odkazovat na jiný image.
Rozhodněte, co nález znamená
Nález zranitelnosti vyžaduje kontext: dotčenou verzi, dosažitelné chování, vystavení riziku, dostupnou opravu a následek. Zaznamenejte důkazy pro každou dočasnou výjimku. Určete jí odpovědnou osobu, konec platnosti a podmínku nového posouzení.
Nevypínejte celý skener kvůli jednomu nerelevantnímu nálezu. Nehlašte čistý výsledek, pokud se sken nedokončil. Časový limit, nepodporovaný balíček nebo nedostupný zdroj bezpečnostních upozornění znamenají chybějící důkazy.
Nakonec naplánujte aktualizace po vydání. Nová upozornění mohou zasáhnout včera přijatý artefakt. Osoba odpovědná za službu potřebuje inventář, proces reakce a kapacitu vytvořit opravené vydání.
Pokračujte lekcí o průběžné správě zranitelností, která propojuje opakované skeny s ověřenými opravami v produkci.
Vypracovat cvičení
Vyberte fiktivní změnu exportu CSV, která přidává balíček. Sepište poznámku k přijetí zahrnující nezbytnost, přesnou identitu balíčku, verzi, licenci, údržbu, nálezy zranitelností a chování instalace. Nakreslete cestu od zkontrolovaného commitu k nasazenému artefaktu.
Stáhnout pracovní list (Markdown)Zrušení této volby smaže veškerý postup uložený v tomto prohlížeči.
Postup zůstává v tomto prohlížeči. Bez účtu a sledování.