Проверете што влегува во изданието
ЗавршеноИспитајте ги зависностите, влезовите во процесот на градење и потеклото на артефактите. Поврзете го прегледаниот изворен код со софтверот што стигнува во продукција.
Објавува TaigaКако пишуваме
Проверете го разбирањетоСкенирање на зависности не пријавува познати ранливости. Што потврдува тоа?Направете ја вежбата
Што ќе научите
- Разликувајте попис на зависности од безбедносни докази.
- Објаснете зошто името на пакет и успешна инсталација не се доволни.
- Следете артефакт до неговиот изворен код и процесот на градење.
Прашајте дали зависноста е потребна
Агент може да предложи пакет што изгледа дека решава проблем. Предлогот не е доказ дека пакетот постои или е соодветен. Пред инсталација, проверете ги точниот регистар на пакети, издавачот, името на пакетот и верзијата.
За измислен CSV-извоз, извршната околина можеби веќе го обезбедува потребното однесување. Нов пакет сепак може да биде соодветен, но додава одржување и патеки на извршување. Споредете го трудот за имплементација со постојаните одговорности што ги носи зависноста.
Прегледајте ги лиценцата и поддржаната извршна околина. Испитајте ги активноста на одржување и релевантните безбедносни известувања. Познато име може да означува друг пакет во друг регистар. Успешна инсталација покажува само дека инсталацијата завршила.
Испитајте го однесувањето при инсталација и градење
Зависности може да извршуваат код при инсталација или градење. Ограничете ги пристапните податоци и мрежниот пристап во овие околини. Не изложувајте продукциски тајни на задача што обработува недоверливо барање за спојување код.
Користете датотека за заклучување верзии зачувана во репозиториумот, каде што екосистемот го поддржува тоа. Барајте процесот на градење да ја почитува. Прегледајте ги нејзините промени заедно со промената на изворниот код, вклучувајќи неочекувани посредни зависности. Фиксирањето верзии ја подобрува повторливоста, но не ја прави ранливата верзија безбедна.
SSDF на NIST ги опфаќа заштитата на софтверот и развојните практики низ целиот животен циклус. Користете ја таа поширока перспектива при дизајнирање на околината за градење. Прочитајте ја рамката.
Разликувајте попис од потекло
Пописот на софтверски компоненти, или SBOM, ги евидентира компонентите во софтверот. Помага да ги утврдите засегнатите изданија кога компонента ќе стане причина за загриженост. Сам по себе не потврдува дека компонентите се безбедни.
Податоците за потеклото опишуваат како бил создаден артефакт. SLSA дефинира формат за информации за градењето и неговите влезови. Проверката мора да ги поврзе овие информации со доверлив создавач и со артефактот што сакате да го користите. Датотека именувана „provenance“ не е доволна. Потекло според SLSA.
За услугата за извоз, запишете синџир што може да го испитате:
- Прегледаниот commit го идентификува прифатениот изворен код.
- Градењето ги идентификува своите влезови и извршната околина.
- Артефактот има стабилна хеш-вредност.
- Проверките го идентификуваат артефактот или изворниот код што го испитале.
- Распоредувањето го евидентира артефактот поставен во целната околина.
Не градете повторно на поинаков начин по одобрувањето без определен процес за проверка. Променлива ознака како latest подоцна може да означува друга слика на контејнер.
Одлучете што значи наодот
Наод за ранливост бара контекст: засегнатата верзија, однесувањето што може да се активира, изложеноста, достапната поправка и последицата. Запишете ги доказите за секој привремен исклучок. Назначете му одговорно лице, рок на важење и повод за повторен преглед.
Не исклучувајте цел скенер затоа што еден наод не е применлив. Не тврдете дека резултатот е без наоди кога скенирањето не успеало да заврши. Истекување на времето, неподдржан пакет или недостапен извор на безбедносни известувања значат дека недостигаат докази.
На крај, планирајте ажурирања по издавањето. Нови известувања може да го засегнат вчерашниот прифатен артефакт. На одговорниот за услугата му требаат попис, процес за одговор и капацитет да создаде поправено издание.
Продолжете со постојано управување со ранливости за да ги поврзете повторените скенирања со проверени поправки во продукција.
Направете ја вежбата
Изберете измислена промена за CSV-извоз што додава пакет. Напишете белешка за прифаќање што ги покрива потребата, точниот идентитет на пакетот, верзијата, лиценцата, одржувањето, наодите за ранливости и однесувањето при инсталација. Нацртајте ја патеката од прегледаниот commit до распоредениот артефакт.
Преземи работен лист (Markdown)Поништување на овој избор го брише целиот напредок зачуван во овој прелистувач.
Напредокот останува во овој прелистувач. Без сметка и следење.