Sicherheit · Gemischt

Die Lieferkette des Codes

In einem Satz: Ihr Code ist eine Minderheit dessen, was in der Produktion läuft — der meiste Risiko liegt in den Paketen, die Sie brachten, und den Werkzeugen, die sie bauten.

Was man mit Abhängigkeiten macht

Versionssperrung in einer Sperrdatei, ein regelmäßiges geplantes Update statt großer Sprünge einmal im Jahr, und automatisches Schwachstellenscannen in der Bau-Pipeline.

Prüfen Sie vor dem Hinzufügen: wann zuletzt aktualisiert, wie viele Betreuer und wie viele Abhängigkeiten es mitzieht. Ein Paket, das für eine Funktion Dutzende Pakete zieht, ist keine Ersparnis.

Die Pipeline selbst ist ein Ziel

Bauwerkzeuge haben Zugang zu Geheimnissen und zur Produktion. Begrenzen Sie Berechtigungen, führen Sie keinen nicht vertrauenswürdigen Code in einem privilegierten Kontext aus, und setzen Sie, dass Installationsskripte ohne Kontrolle nicht auf Bauservern laufen.

Wissen, was läuft

Eine aktuelle Komponentenliste je Veröffentlichung. Wird eine schwere Schwachstelle veröffentlicht, ist die erste Frage „ist das bei uns“ — und wer keine Liste hat, verschwendet einen Tag mit der Suche.

Im Detail

Signieren Sie Pakete und Abbilder und prüfen Sie die Signatur vor dem Deployment. Und im Repository: verlangen Sie Peer-Review, blockieren Sie direktes Pushen in den Hauptzweig und prüfen Sie die Identität dessen, der pusht. Die meisten Lieferkettenvorfälle beginnen mit einem kompromittierten Entwicklerkonto, nicht mit einer Codeschwachstelle.