Ivverifika x'jidħol fir-rilaxx
LestSpezzjona d-dipendenzi, l-inputs tal-build u l-provenjenza tal-artifact. Orbot il-kodiċi sors rivedut mas-software li jasal fil-produzzjoni.
Ippubblikat minn TaigaKif niktbu
Iċċekkja kemm fhimtSkennjar tad-dipendenzi ma jirrapportax vulnerabbiltajiet magħrufa. X'jistabbilixxi dan?Agħmel l-eżerċizzju
X'se titgħallem
- Iddistingwi inventarju tad-dipendenzi minn evidenza tas-sigurtà.
- Spjega għaliex isem ta' pakkett u installazzjoni li tirnexxi mhumiex biżżejjed.
- Segwi artifact lura sas-sors tiegħu u l-proċess tal-build.
Staqsi jekk id-dipendenza hijiex meħtieġa
Aġent jista’ jissuġġerixxi pakkett li jidher li jsolvi problema. Is-suġġeriment huwa proposta, mhux evidenza li l-pakkett jeżisti jew huwa adattat. Ivverifika r-registry, il-pubblikatur, l-isem tal-pakkett u l-verżjoni eżatti qabel l-installazzjoni.
Għal esportazzjoni fittizja CSV, ir-runtime jista’ diġà jipprovdi l-imġiba meħtieġa. Pakkett ġdid xorta jista’ jkun xieraq, iżda jżid manutenzjoni u rotot tal-eżekuzzjoni. Qabbel l-isforz tal-implimentazzjoni mar-responsabbiltajiet kontinwi tad-dipendenza.
Irrevedi l-liċenzja u r-runtime appoġġjat. Spezzjona l-attività tal-manutenzjoni u l-avviżi rilevanti. Isem familjari jista’ jirreferi għal pakkett differenti f’registry ieħor. Installazzjoni li tirnexxi turi biss li l-installazzjoni tlestiet.
Spezzjona l-imġiba tal-installazzjoni u tal-build
Dipendenzi jistgħu jeżegwixxu kodiċi waqt l-installazzjoni jew il-build. Illimita l-kredenzjali u l-aċċess għan-network f’dawn l-ambjenti. Tesponix sigrieti tal-produzzjoni lil job li jipproċessa pull request mhux affidabbli.
Uża lockfile inkluż fil-kontroll tal-verżjonijiet fejn l-ekosistema tappoġġah. Itlob li l-build jirrispetta dak il-fajl. Irrevedi l-bidliet fil-lockfile flimkien mal-bidla fil-kodiċi sors, inklużi pakketti tranżittivi mhux mistennija. L-iffissar tal-verżjonijiet itejjeb ir-riproduċibbiltà iżda ma jagħmilx sigura verżjoni b’vulnerabbiltà.
L-SSDF tan-NIST ikopri l-protezzjoni tas-software u l-prattiki tal-iżvilupp matul iċ-ċiklu tal-ħajja. Uża dik il-perspettiva usa’ meta tfassal l-ambjent tal-build. Aqra l-qafas.
Iddistingwi l-inventarju mill-provenjenza
Software bill of materials, jew SBOM, jirreġistra l-komponenti fis-software. Jgħinek tidentifika r-rilaxxi affettwati meta komponent isir sors ta’ tħassib. Ma jistabbilixxix b’mod indipendenti li l-komponenti huma siguri.
Il-provenjenza tindirizza kif ġie prodott artifact. SLSA jiddefinixxi format tal-provenjenza għal informazzjoni dwar il-build u l-inputs tiegħu. Il-verifika trid torbot din l-informazzjoni ma’ produttur affidabbli u mal-artifact li beħsiebek tuża. Fajl imsejjaħ ‘provenance’ mhuwiex biżżejjed. Provenjenza SLSA.
Għas-servizz tal-esportazzjoni, irreġistra katina li tista’ tispezzjona:
- Il-commit rivedut jidentifika l-kodiċi sors aċċettat.
- Il-build jidentifika l-inputs u l-ambjent tal-eżekuzzjoni tiegħu.
- L-artifact għandu digest stabbli.
- Il-kontrolli jidentifikaw l-artifact jew il-kodiċi sors li eżaminaw.
- Id-deployment jirreġistra l-artifact imqiegħed fl-ambjent fil-mira.
Evita li terġa’ tagħmel build differenti wara l-approvazzjoni mingħajr proċess definit ta’ verifika. Tag li tista’ tinbidel bħal latest tista’ tirreferi għal image differenti aktar tard.
Iddeċiedi xi tfisser sejba
Sejba ta’ vulnerabbiltà teħtieġ kuntest: il-verżjoni affettwata, l-imġiba affettwata li tista’ tintlaħaq, l-espożizzjoni, il-korrezzjoni disponibbli u l-konsegwenza. Irreġistra l-evidenza wara kwalunkwe eċċezzjoni temporanja. Assenjalha persuna responsabbli, skadenza u kundizzjoni għal reviżjoni.
Titfix skenner sħiħ għax sejba waħda ma tapplikax. Tiddikjarax riżultat nadif meta l-iskennjar ma tlestiex. Skadenza tal-ħin, pakkett mhux appoġġjat jew feed tal-avviżi mhux disponibbli jfissru evidenza nieqsa.
Fl-aħħar, ippjana aġġornamenti wara r-rilaxx. Avviżi ġodda jistgħu jaffettwaw l-artifact li ġie aċċettat ilbieraħ. Il-persuna responsabbli għas-servizz teħtieġ inventarju, proċess ta’ rispons u l-kapaċità li tipproduċi rilaxx ikkoreġut.
Kompli bil-ġestjoni kontinwa tal-vulnerabbiltajiet biex torbot skennjar ripetut ma’ korrezzjonijiet ivverifikati fil-produzzjoni.
Agħmel l-eżerċizzju
Agħżel bidla fittizja fl-esportazzjoni CSV li żżid pakkett. Ikteb nota ta' aċċettazzjoni li tkopri l-ħtieġa, l-identità eżatta tal-pakkett, il-verżjoni, il-liċenzja, il-manutenzjoni, is-sejbiet tal-vulnerabbiltajiet u l-imġiba tal-installazzjoni. Pinġi r-rotta mill-commit rivedut sal-artifact skjerat.
Niżżel il-folja tax-xogħol (Markdown)Jekk tneħħi din l-għażla, tħassar il-progress kollu ssejvjat f'dan il-browser.
Il-progress jibqa' f'dan il-browser. Ebda kont, ebda traċċar.