🚀 Уязвимость в цепочке поставок: как Сфера проверяет внешние библиотеки до сборки
У среднего корпоративного приложения порядка 180 oпен-сорс-зависимостей. Проверить их вручную нереально. Опен-сорс компоненты нередко содержат вредоносный код. Компании экономят на проверках, а последствия обходятся дорого.
Вендор НОТА и CodeScoring объединили платформу «Сфера» с модулем CodeScoring.OSA. Теперь в Сфере.Дистрибутивы и лицензии появился плагин, который:
🔹автоматически сканирует сторонние компоненты на соответствие политикам безопасности;
🔹блокирует загрузку компонента из репозитория.
Само решение не зависит от зарубежных Sonatype Nexus Repository Manager Pro и JFrog Artifactory Pro.
На практике это выглядит так: в Сфере.Дистрибутивы и лицензии подключают репозитории, а политики безопасности задаются в CodeScoring и применяются через плагин CodeScoring.OSA. При попытке скачать компонент плагин проверяет его по настроенным политикам: если компонент не проходит проверку, его загрузка блокируется, а в консоли появляется причина блокировки и ссылка на страницу компонента в CodeScoring с информацией об уязвимостях. Все происходит в одном контуре, без ручного мониторинга и переключения между системами.
📎Подробнее читайте в новости на CNews
📎 Сфера | 💬 MAX
Post #651
629

- 🔥 2
- 👍 1