TGViewer
DevSecOps Talks DevSecOps Talks @devsecops_weekly · 8.05K subscribers
Post #833 3.8K
Minder: защита repos, артефактов и зависимостей

Всем привет!

Minder – open source проект от Stacklok, которые позволяет повысить уровень защищенности Компаний против software supply chain атак. Пока что решение работает только с GitHub, однако в планах есть и такое «In the future, Minder will support other source control and artifact repositories».

Основными функциями являются:
🍭 Управление конфигурациями repo, параметрами его безопасности
🍭 Аттестация артефактов: контроль подписей артефактов, их целостности
🍭 Управление зависимостями: за счет интеграции с Trusty (общая информация по пакету), Minder позволяет реализовать policy-driven подход к управлению зависимостями (например, на основании уровня риска)
🍭 Уведомления: отправка сообщений о нарушениях политик или auto remediation (там, где это возможно)

Представляет из себя cli-утилиту и сервер, обрабатывающий запросы. Сервер может быть облачным (только для public repo), а если надо – можно развернуть его локально. Web-интерфейс отсутствует, только консоль и, конечно же, YAML! (возможно, кто-то сделает видео со Стивом Балмером, где он говорит YAML, YAML, YAML, YAML… 😊)

Процесс работы примерно такой: установка Minder, регистрация repository, создание profiles и rules (с перечнем из коробки можно ознакомиться тут) с последующим применением и анализов результатов. Можно создавать свои правила, подробнее про это написано в статье. И, как всегда, больше подробностей можно найти в документации.

Важно: пока что Minder (кстати, как и Trusty), находится в стадии «experimental»
GitHub GitHub - mindersec/minder: Software Supply Chain Security Platform Software Supply Chain Security Platform. Contribute to mindersec/minder development by creating an account on GitHub.
  • ❤ 4
  • 👍 4
  • 🔥 3
More from @devsecops_weekly
  1. Oct 6, 2026Генерация подозрительных событий Всем привет! По ссылке можно найти репозиторий с утилитой…
  2. Oct 5, 2026Удаление чувствительных данных из журналов событий Всем привет! Утечки конфиденциальных да…
  3. Oct 2, 2026AI Coding Agent Security Benchmark Всем привет! Команда Endor Labs задалась вопросом наско…
  4. Oct 1, 2026Platform Skills Всем привет! По ссылке доступен GitHub-репозиторий, в котором можно найти…
  5. Sep 30, 2026Vaikora LLM Gateway Всем привет! С повсеместным использованием AI-агентов всё чаще встреча…
  6. Sep 29, 2026Анализ зависимостей и инструментария разработки ПО Всем привет! Анализ ПО начинается не с…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →