Ceļš 03Nodarbība 4 / 6

Pārbaudiet, kas nonāk laidienā

Pārbaudiet atkarības, būvējuma ievadi un artefakta izcelsmi. Saistiet pārskatīto pirmkodu ar programmatūru, kas nonāk produkcijas vidē.

Praktiķiem10 minPārskatīts

Publicē Kā mēs rakstām

Pārbaudiet savu izpratniAtkarību skenēšana neziņo par zināmām ievainojamībām. Ko tas pierāda?Izpildiet uzdevumu
Atkarību skenēšana neziņo par zināmām ievainojamībām. Ko tas pierāda?

Ko apgūsiet

  • Atšķiriet atkarību uzskaiti no drošības pierādījumiem.
  • Izskaidrojiet, kāpēc nepietiek ar pakotnes nosaukumu un veiksmīgu instalēšanu.
  • Izsekojiet artefaktu līdz tā pirmkodam un būvēšanas procesam.

Jautājiet, vai atkarība ir vajadzīga

Aģents var ieteikt pakotni, kas šķiet piemērota problēmas risināšanai. Ieteikums ir priekšlikums, nevis pierādījums, ka pakotne pastāv vai ir piemērota. Pirms instalēšanas pārbaudiet precīzu reģistru, publicētāju, pakotnes nosaukumu un versiju.

Izdomātam CSV eksportam izpildvide jau var nodrošināt prasīto darbību. Jauna pakotne joprojām var būt piemērota, bet tā pievieno uzturēšanas pienākumus un izpildes ceļus. Salīdziniet īstenošanas darbu ar atkarības ilgtermiņa pienākumiem.

Pārskatiet licenci un atbalstīto izpildvidi. Pārbaudiet uzturēšanas aktivitāti un attiecīgos drošības paziņojumus. Pazīstams nosaukums citā reģistrā var nozīmēt citu pakotni. Veiksmīga instalēšana parāda tikai to, ka instalēšana ir pabeigta.

Pārbaudiet instalēšanas un būvēšanas darbību

Atkarības var izpildīt kodu instalēšanas vai būvēšanas laikā. Ierobežojiet piekļuves datus un tīkla piekļuvi šajās vidēs. Neatklājiet produkcijas slepenos datus uzdevumam, kas apstrādā neuzticamu pull request.

Izmantojiet repozitorijā ar commit saglabātu lockfile, ja ekosistēma to atbalsta. Prasiet, lai būvējums ievēro šo failu. Pārskatiet lockfile izmaiņas kopā ar pirmkoda izmaiņu, tostarp negaidītas tranzitīvās pakotnes. Versijas fiksēšana uzlabo reproducējamību, bet nepadara ievainojamu versiju drošu.

NIST SSDF aptver programmatūras aizsardzību un izstrādes prakses visā dzīvesciklā. Izmantojiet šo plašāko skatījumu, projektējot būvēšanas vidi. Lasiet ietvaru.

Atšķiriet uzskaiti no izcelsmes

Programmatūras komponentu saraksts jeb SBOM reģistrē programmatūras komponentus. Tas palīdz atrast ietekmētos laidienus, kad kāds komponents kļūst problemātisks. Tas pats par sevi nepierāda komponentu drošību.

Izcelsmes dati apraksta, kā artefakts radīts. SLSA definē izcelsmes datu formātu informācijai par būvējumu un tā ievadi. Pārbaudei šī informācija jāsasaista ar uzticamu veidotāju un artefaktu, ko plānojat izmantot. Ar failu, kura nosaukums ir „provenance“, nepietiek. SLSA izcelsmes dati.

Eksporta pakalpojumam reģistrējiet pārbaudāmu ķēdi:

  1. Pārskatītais commit identificē pieņemto pirmkodu.
  2. Būvējums identificē ievadi un izpildes vidi.
  3. Artefaktam ir stabila jaucējvērtība.
  4. Pārbaudes identificē pārbaudīto artefaktu vai pirmkodu.
  5. Izvietošanas ieraksts reģistrē mērķa vidē ievietoto artefaktu.

Pēc apstiprināšanas nepārbūvējiet citādi bez noteikta pārbaudes procesa. Mainīga birka, piemēram, latest, vēlāk var norādīt uz citu attēlu.

Nosakiet, ko nozīmē atradne

Ievainojamības atradnei vajag kontekstu: ietekmēto versiju, sasniedzamo darbību, apdraudējumu, pieejamo labojumu un sekas. Reģistrējiet pierādījumus, kas pamato jebkuru pagaidu izņēmumu. Nosakiet tam atbildīgo, derīguma termiņu un pārskatīšanas ierosinātāju.

Neatspējojiet visu skeneri tāpēc, ka viena atradne nav piemērojama. Neapgalvojiet, ka rezultāts ir tīrs, ja skenēšana nepabeidzās. Noildze, neatbalstīta pakotne vai nepieejama drošības paziņojumu plūsma nozīmē trūkstošus pierādījumus.

Visbeidzot, plānojiet atjauninājumus pēc laidiena. Jauni paziņojumi var ietekmēt vakar pieņemto artefaktu. Par pakalpojumu atbildīgajam vajag uzskaiti, reaģēšanas procesu un spēju radīt labotu laidienu.

Turpiniet ar nepārtrauktu ievainojamību pārvaldību, lai saistītu atkārtotu skenēšanu ar pārbaudītiem labojumiem produkcijas vidē.

Izpildiet uzdevumu

Izvēlieties izdomātu CSV eksporta izmaiņu, kas pievieno pakotni. Uzrakstiet pieņemšanas piezīmi par vajadzību, precīzu pakotnes identitāti, versiju, licenci, uzturēšanu, ievainojamību atradnēm un instalēšanas darbību. Uzzīmējiet ceļu no pārskatītā commit līdz izvietotajam artefaktam.

Lejupielādēt darblapu (Markdown)
Pārbaudiet savu izpratni ↑

Turpiniet mācīties

Avoti un papildu lasāmviela

Saistītā lasāmviela no Taiga

← Iepriekšējā nodarbība: Uztveriet iegūto saturu kā neuzticamu ievadi