TGViewer
Сфера ИТ Сфера ИТ @sfera_platform · 2.44K subscribers
Post #651 629
🚀 Уязвимость в цепочке поставок: как Сфера проверяет внешние библиотеки до сборки

У среднего корпоративного приложения порядка 180 oпен-сорс-зависимостей. Проверить их вручную нереально. Опен-сорс компоненты нередко содержат вредоносный код. Компании экономят на проверках, а последствия обходятся дорого.

Вендор НОТА и CodeScoring объединили платформу «Сфера» с модулем CodeScoring.OSA. Теперь в Сфере.Дистрибутивы и лицензии появился плагин, который:
🔹автоматически сканирует сторонние компоненты на соответствие политикам безопасности;
🔹блокирует загрузку компонента из репозитория.

Само решение не зависит от зарубежных Sonatype Nexus Repository Manager Pro и JFrog Artifactory Pro.

На практике это выглядит так: в Сфере.Дистрибутивы и лицензии подключают репозитории, а политики безопасности задаются в CodeScoring и применяются через плагин CodeScoring.OSA. При попытке скачать компонент плагин проверяет его по настроенным политикам: если компонент не проходит проверку, его загрузка блокируется, а в консоли появляется причина блокировки и ссылка на страницу компонента в CodeScoring с информацией об уязвимостях. Все происходит в одном контуре, без ручного мониторинга и переключения между системами.

📎Подробнее читайте в новости на CNews

📎 Сфера | 💬 MAX
  • 🔥 2
  • 👍 1
More from @sfera_platform
  1. Oct 7, 2026Post #764
  2. Oct 6, 2026Post #763
  3. Sep 28, 2026Post #762
  4. Sep 24, 2026Post #761
  5. Sep 23, 2026🔍Сколько стоит один незамеченный узкий процесс в ИТ? За 30 дней находим, где ваш бизнес т…
  6. Sep 22, 2026🏦 Зрелый софт — это больше, чем замена зарубежному решению Для крупного бизнеса импортоза…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →