אבטחת מידע · מעורב

שרשרת האספקה של הקוד

בשורה אחת: הקוד שלכם הוא מיעוט ממה שרץ בפרודקשן — רוב הסיכון נמצא בחבילות שהבאתם ובכלים שבנו אותן.

מה לעשות עם תלויות

נעילת גרסאות בקובץ מחייב, עדכון קבוע ומתוזמן במקום קפיצות גדולות פעם בשנה, וסריקת פגיעויות אוטומטית בצינור הבנייה.

בדקו לפני הוספה: מתי עודכן, כמה מתחזקים, וכמה תלויות הוא גורר. חבילה שמושכת עשרות חבילות בשביל פונקציה אחת אינה חיסכון.

הצינור עצמו הוא יעד

לכלי הבנייה יש גישה לסודות ולפרודקשן. הגבילו הרשאות, אל תריצו קוד לא מהימן בהקשר מורשה, וקבעו שסקריפטים של התקנה אינם רצים בשרתי בנייה בלי בקרה.

לדעת מה רץ

רשימת רכיבים מעודכנת לכל שחרור. כשמתפרסמת פגיעות חמורה, השאלה הראשונה היא "האם זה אצלנו" — ומי שאין לו רשימה מבזבז יום על החיפוש.

לעומק

חתמו על חבילות ודמויות ואמתו את החתימה לפני פריסה. ובמאגר הקוד: חייבו ביקורת עמיתים, חסמו דחיפה ישירה לענף הראשי, ואמתו זהות של מי שדוחף. רוב תקריות שרשרת האספקה מתחילות בחשבון מפתח שנפרץ, לא בפגיעות בקוד.