Господа, привет. А подскажите какие подходы используете или продумываете для

защиты от подобных угроз (https://docs.google.com/spreadsheets/d/1H3xPB4PgWeFcHjZ7NOPtrcya_Ua4jUolWm-7z9-jSpQ/htmlview) на этапе разработки? Помиммо конечно полного запрета на повышения версий Open Source зависимостей..

9 ответов

19 просмотров

SDLC,выработка политик для разрабов не обновлять без надобности, если нужно -то обязательная проверка AppSec,изолированый репо с разграничением прав кто может заливать туда зависимости ,кто нет. и т.д https://schibsted.com/blog/dependency-confusion-how-we-protected-ourselves/

Да. Только вот надобность очень часто возникает. Или когда уже накопился технический долг. Анализ пакета АппСеком. Можно не успеть вовремя особенно если пакет очень жирный. А у него еще своих зависимостей очень много. + как я говорил, может и при тестировании из дев. зависимостей стрельнуть. Конечно импакт будет ниже если все докерезировано/виртуализировано. Но все же + ущерб тем же разрабам может нанести, которые разработку не в докере ведут например.

Dmitry (zakrush)
Да. Только вот надобность очень часто возникает. ...

нанести да нанесет, тут вопрос про скорость реагирования и уменьшения последствий

Grettir Ásmundarson (🇮🇸🇳🇴)
SDLC,выработка политик для разрабов не обновлять б...

Это можно для прямых зависимостей. А вот глубже -- почти нереально руками

может обновы отложить ,если они прямо не асап задача критикал. А если так неотложно нужно, то проверить их под микроскопом. остальное не обновлять.

Под микроскопом в отдельном сетевом сегменте с этапами тестирования от зависимостей до фаззинга

Grettir Ásmundarson (🇮🇸🇳🇴)
может обновы отложить ,если они прямо не асап зада...

Микроскоп разный. Если полное ревью то вот для примера, попробуй просмотреть вот это: https://deps.dev/npm/sails/1.5.2/dependencies/graph

SCA от известных, RT-Solar application analyzer и его аналог PT Application analyzer для поиска НВД, но не очень верится

Deny
Под микроскопом в отдельном сетевом сегменте с эта...

Сначала тебе зависимость встроить в код надо, соответственно разрабу ее придется запускать на его тачке в процессе разработки и отладки. Вуаля - тачка разраба скомпрометирована, не?

Похожие вопросы

Обсуждают сегодня

Так а кто может спарсить всех участников чата? Идишники
Magic
18
да пофиг на капчу зашел в чат и молчишь при этом ты нонейм? пошел вон
Magic
17
Как удалить health check в Consul? Казалось бы, это должно быть не сложно, но я не могу найти в документации ничего про это, только про добавление service с health check "в н...
Roman
2
pika.exceptions.ChannelClosedByBroker: (406, "PRECONDITION_FAILED - inequivalent arg 'x-message-ttl' for queue 'amo-crm.q' in vhost '/': received the value '60000' of type 'si...
Sergey
9
Всем привет. Подскажите. Следующая ошибка при выполнении команды werf ci-env github --as-file - "unable to get synchronization client id: unable to get repo ghcr.io/*** tags: ...
2
Привет, кто может сделать юзербота с апи? Задачи: - создавать группы - создавать каналы - задавать для созданных каналов аватарку или эмоджи, имя группы - добавлять в группы...
Lencore
13
Privet! Mozhet jesti ideji - nemogu sdelatj upload backup s filestore cerez WEB. Fail okolo 450mb, eto mozhet bitj prichinoi? Nemogu ponjatj..kak zagruzitj backup... Poluchaju...
Matiss 🤘 Black Oak IT 🌳 Batumi 🌴 Latvija
5
Нужно магазин с тильды на опен кат перенести Есть кто умеет? В лс
Magic
8
А кто знает в тейлоре до сих пор есть конфликты слагов или поправили уже?
Black Cat
5
Всем доброго вечера! Хочу поделиться своим злоключением с человеком, который, как оказалось сюда тоже скидывал свое резюме. Жаль, что я вашу группу не нашел раньше… человек ки...
Роман Ахмедзянов
4
Карта сайта