Все вы знаете какие проблемки тянутся за использованием разного рода сторонних компонентов и библиотек в вашем софте.
Тут и просто проблема с уязвимостями в компонентах, так и просто разные вредоносные библиотеки подключаемые напрямую разработчиками (что редко) или попадающие к вам через транзитивные зависимости (что часто). В результате чего ваша ПЭВМ начинает майнить биткойны или играет гимны разных стран. Оно вам надо?
Сегодня расскажу вам о бесплатном инструменте от DataDog: Supply-Chain Firewall
Для чего?
Supply-Chain Firewall — это инструмент командной строки для предотвращения установки вредоносных пакетов из
PyPI и npm. Он предназначен в первую очередь для использования разработчиками, чтобы защитить их рабочие станции от компрометации в результате атаки на цепочку поставок.Как работает?
Supply-Chain Firewall собирает все пакеты, которые должны быть установлены при выполнении команды
pip или npm, и проверяет их по базам данных о вредоносном ПО и уязвимостях в открытом ПО. Если хотя бы один из источников данных определяет пакет как вредоносный, команда автоматически блокируется. По умолчанию используются следующие источники данных:
- Общедоступный набор данных о вредоносных пакетах от Datadog Security Research
- OSV.dev
Норм. Как поставить и пользоваться?
- Ставим
pip install scfwзатем
scfw configure- Теперь когда хотим инсталлировать какой-нибудь компонент, то перед обычной командой
pip install или npm install добавляем команду scfw runНапример
scfw run npm install react
$ scfw run pip install -r requirements.txt
Легко и просто. Опенсорс, бейби 👾