Kontrolli, mis väljalaskesse jõuab
Uuri sõltuvusi, ehituse sisendeid ja artefakti päritolu. Seo ülevaadatud lähtekood tootmiskeskkonda jõudva tarkvaraga.
Avaldaja TaigaKuidas me kirjutame
Mida õpid
- Erista sõltuvuste loendit turvatõenditest.
- Selgita, miks paketi nimest ja edukast paigaldusest ei piisa.
- Jälgi artefakti lähtekoodi ja ehitusprotsessini.
Küsi, kas sõltuvust on vaja
Agent võib soovitada paketti, mis näib probleemi lahendavat. Soovitus on ettepanek, mitte tõend paketi olemasolu või sobivuse kohta. Kontrolli enne paigaldust täpset registrit, avaldajat, paketinime ja versiooni.
Väljamõeldud CSV-ekspordi puhul võib käituskeskkond vajalikku käitumist juba pakkuda. Uus pakett võib siiski sobida, kuid lisab hooldust ja täitmisteid. Võrdle teostuseks vajalikku tööd sõltuvusega kaasnevate püsivate kohustustega.
Vaata üle litsents ja toetatud käituskeskkond. Uuri hooldustegevust ja asjakohaseid turvateateid. Tuttav nimi võib teises registris viidata teisele paketile. Edukas paigaldus näitab ainult paigalduse lõppemist.
Uuri paigaldus- ja ehituskäitumist
Sõltuvused võivad paigalduse või ehituse ajal koodi käivitada. Piira nendes keskkondades autentimisandmeid ja võrgujuurdepääsu. Ära anna tootmiskeskkonna saladusi tööle, mis töötleb ebausaldusväärset pull request’i.
Kasuta versioonihaldusse lisatud lukufaili, kui ökosüsteem seda toetab. Nõua, et ehitus järgiks seda faili. Vaata lukufaili muudatused koos lähtekoodimuudatusega üle, sealhulgas ootamatud transitiivsed paketid. Versiooni fikseerimine parandab korratavust, kuid ei muuda haavatavat versiooni ohutuks.
NIST-i SSDF käsitleb tarkvara kaitset ja arenduspraktikaid kogu elutsükli jooksul. Kasuta ehituskeskkonna kavandamisel seda laiemat vaadet. Loe raamistikku.
Erista loendit päritolutõendist
Tarkvara komponentide loend ehk SBOM kirjeldab tarkvara komponente. See aitab leida mõjutatud väljalasked, kui mõni komponent muret tekitab. See ei tõenda iseseisvalt komponentide ohutust.
Päritolutõend käsitleb artefakti tootmise viisi. SLSA määrab ehituse ja selle sisendite teabe jaoks päritolutõendi vormingu. Kontroll peab siduma selle teabe usaldatud tootja ja artefaktiga, mida kavatsed kasutada. Failist nimega „provenance“ ei piisa. SLSA päritolutõend.
Eksporditeenuse jaoks pane kirja uuritav ahel:
- Ülevaadatud commit tuvastab heaks kiidetud lähtekoodi.
- Ehitus tuvastab oma sisendid ja täitmiskeskkonna.
- Artefaktil on püsiv räsi.
- Kontrollid tuvastavad uuritud artefakti või lähtekoodi.
- Juurutus salvestab sihtkeskkonda viidud artefakti.
Väldi pärast heakskiitu teistsugust uuesti ehitamist ilma määratud kontrolliprotsessita. Muudetav silt nagu latest võib hiljem viidata teisele tõmmisele.
Otsusta, mida leid tähendab
Haavatavusleid vajab tausta: mõjutatud versioon, kättesaadav käitumine, ohustatus, saadaolev parandus ja tagajärg. Pane kirja iga ajutise erandi aluseks olevad tõendid. Määra sellele vastutaja, aegumine ja ülevaatuse käivitaja.
Ära keela tervet skannerit ühe mittekohalduva leiu tõttu. Ära väida puhast tulemust, kui skann ei jõudnud lõpuni. Ajalõpp, toetamata pakett või kättesaamatu turvateadete voog tähendab puuduvaid tõendeid.
Lõpuks kavanda väljalaskejärgsed uuendused. Uued turvateated võivad puudutada eile heaks kiidetud artefakti. Teenuse vastutaja vajab loendit, reageerimisprotsessi ja võimekust parandatud väljalase toota.
Jätka pideva haavatavuste haldamisega, et siduda korduvad skannid kontrollitud parandustega tootmiskeskkonnas.
Tee harjutus
Vali väljamõeldud CSV-ekspordi muudatus, mis lisab paketi. Kirjuta vastuvõtumärge vajaduse, paketi täpse identiteedi, versiooni, litsentsi, hoolduse, haavatavusleidude ja paigalduskäitumise kohta. Joonista tee ülevaadatud commit'ist juurutatud artefaktini.
Laadi tööleht alla (Markdown)Kontrolli oma arusaamist
Allikad ja lisalugemine
Seotud lugemine Taigalt
Selle valiku tühjendamine kustutab kogu selles brauseris salvestatud edenemise.
Edenemine jääb sellesse brauserisse. Kontot ega jälgimist pole.