Ellenőrizze, mi kerül a kiadásba
ElvégezveVizsgálja meg a függőségeket, a build bemeneteit és az artifact eredetét. Kapcsolja össze a review során ellenőrzött forrást az éles környezetbe kerülő szoftverrel.
Kiadó TaigaHogyan írunk
Ellenőrizze, mit értett megA függőségvizsgálat nem jelez ismert sérülékenységet. Mit bizonyít ez?Végezze el a gyakorlatot
Amit megtanulhat
- Megkülönböztetni a függőségek jegyzékét a biztonsági bizonyítéktól.
- Elmagyarázni, miért nem elég a csomag neve és a sikeres telepítés.
- Visszakövetni az artifactot a forrásáig és a build folyamatáig.
Vizsgálja meg, szükséges-e a függőség
Az agent javasolhat olyan csomagot, amely látszólag megoldja a problémát. A javaslat nem bizonyítja, hogy a csomag létezik vagy alkalmas a feladatra. Telepítés előtt ellenőrizze a pontos csomagtárat, a közzétevőt, a csomagnevet és a verziót.
Egy fiktív CSV-exportnál a futtatókörnyezet már biztosíthatja a szükséges működést. Egy új csomag ettől még lehet indokolt, de karbantartást és további végrehajtási útvonalakat hoz magával. Vesse össze a megvalósítás ráfordítását a függőség folyamatos fenntartási feladataival.
Vizsgálja meg a licencet és a támogatott futtatókörnyezetet. Ellenőrizze a karbantartási aktivitást és a releváns biztonsági közleményeket. Egy ismerős név másik csomagtárban eltérő csomagot jelölhet. A sikeres telepítés csak azt mutatja, hogy a telepítés befejeződött.
Vizsgálja meg a telepítés és a build működését
A függőségek telepítés vagy build közben kódot futtathatnak. Korlátozza ezekben a környezetekben a hitelesítő adatokat és a hálózati hozzáférést. Ne adjon éles titkos értékeket olyan feladatnak, amely nem megbízható pull requestet dolgoz fel.
Ahol az ökoszisztéma támogatja, használjon commitolt lockfile-t. Követelje meg, hogy a build ezt a fájlt kövesse. A forrás módosításával együtt ellenőrizze a lockfile változásait, a váratlan tranzitív csomagokat is. A verziók rögzítése javítja a reprodukálhatóságot, de nem tesz biztonságossá egy sérülékeny verziót.
A NIST SSDF a szoftver védelmével és a fejlesztési gyakorlatokkal a teljes életciklus során foglalkozik. A buildkörnyezet tervezésekor alkalmazza ezt a tágabb nézőpontot. A keretrendszer elolvasása.
Különböztesse meg az összetevőjegyzéket az eredetigazolástól
A szoftverösszetevő-jegyzék, azaz SBOM, a szoftver komponenseit rögzíti. Segít azonosítani az érintett kiadásokat, amikor valamelyik komponens problémássá válik. Önmagában nem bizonyítja a komponensek biztonságát.
Az eredetigazolás, vagyis provenance, azt írja le, hogyan készült az artifact. A SLSA formátumot határoz meg a buildről és bemeneteiről szóló eredetadatokhoz. Az ellenőrzésnek ezeket az információkat megbízható előállítóhoz és a használni kívánt artifacthoz kell kötnie. Egy „provenance” nevű fájl nem elegendő. SLSA-eredetigazolás.
Az exportszolgáltatáshoz rögzítsen ellenőrizhető láncot:
- A review során ellenőrzött commit azonosítja az elfogadott forrást.
- A build azonosítja a bemeneteit és a végrehajtási környezetét.
- Az artifactnak stabil hashértéke van.
- Az ellenőrzések azonosítják a vizsgált artifactot vagy forrást.
- A telepítés rögzíti a célkörnyezetbe helyezett artifactot.
Jóváhagyás után ne készítsen eltérő buildet meghatározott ellenőrzési folyamat nélkül. Egy módosítható tag, például a latest, később másik image-re mutathat.
Értelmezze a találatot
Egy sérülékenységi találathoz kontextus kell: érintett verzió, az érintett működés elérhetősége, kitettség, rendelkezésre álló javítás és következmény. Minden ideiglenes kivételnél rögzítse a bizonyítékot, amelyre a döntés épül. Adjon hozzá felelőst, lejáratot és felülvizsgálati feltételt.
Ne kapcsoljon ki egy teljes scannert azért, mert egyetlen találat nem alkalmazható. Ne állítson tiszta eredményt, ha a vizsgálat nem fejeződött be. Az időtúllépés, a nem támogatott csomag vagy az elérhetetlen biztonságiközlemény-forrás hiányzó bizonyítékot jelent.
Végül tervezze meg a kiadás utáni frissítéseket. Új biztonsági közlemények a tegnap elfogadott artifactot is érinthetik. A szolgáltatás felelősének összetevőjegyzékre, reagálási folyamatra és a javított kiadás elkészítéséhez szükséges kapacitásra van szüksége.
Folytassa a folyamatos sérülékenységkezeléssel, és kapcsolja össze az ismételt vizsgálatokat az éles környezetben ellenőrzött javításokkal.
Végezze el a gyakorlatot
Válasszon egy fiktív CSV-export módosítást, amely új csomagot ad hozzá. Írjon elfogadási feljegyzést a szükségességről, a csomag pontos azonosságáról, verziójáról, licencéről, karbantartásáról, sérülékenységi találatairól és telepítési működéséről. Rajzolja fel az utat a review során ellenőrzött committól a telepített artifactig.
Munkalap letöltése (Markdown)A kijelölés megszüntetése törli az ebben a böngészőben mentett összes haladást.
A haladás ebben a böngészőben marad. Nincs fiók, nincs követés.