Cyber Security Academy · Pelajaran

Pengurusan Kebergantungan Selamat

Tetapkan versi kebergantungan, pantau CVE, gunakan fail kunci dan automatikkan SCA dalam saluran CI.

Pelajaran 2 daripada 413 langkah

Pengurusan Kebergantungan Selamat ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Mengapa Kebergantungan Berisiko

Aplikasi moden mengimport beratus-ratus pakej pihak ketiga. Setiap kebergantungan — serta kebergantungan transitifnya — meluaskan permukaan serangan anda. Kerentanan dalam pustaka popular (seperti Log4Shell dalam Log4j) boleh mendedahkan beribu-ribu aplikasi secara serentak.

Fail Kunci dan Penetapan Versi

Fail kunci (package-lock.json, yarn.lock, Pipfile.lock) menetapkan setiap kebergantungan kepada versi tepat, termasuk kebergantungan transitif. Daftar masuk fail kunci ke dalam kawalan versi. Hal ini memastikan binaan yang boleh dihasilkan semula dan menghalang peningkatan versi secara tidak sengaja yang memperkenalkan kerentanan.

Analisis Komposisi Perisian (SCA)

Alat SCA mengimbas pepohon kebergantungan terhadap pangkalan data CVE untuk mengenal pasti pakej yang terdedah. OWASP Dependency-Check, Snyk dan GitHub Dependabot mengesan kerentanan yang diketahui secara automatik serta mencadangkan versi yang telah ditampal bersama panduan pemulihan.

Kemas Kini Kebergantungan Automatik

Dependabot dan Renovate Bot membuka permintaan tarik secara automatik apabila versi baharu yang tidak menyebabkan perubahan merosakkan tersedia. Alat ini mengutamakan kemas kini keselamatan. Konfigurasikan penggabungan automatik untuk kemas kini tampalan dengan pemeriksaan integrasi berterusan yang lulus supaya kebergantungan kekal terkini dengan usaha manual minimum.

Menilai Kebergantungan Baharu

Sebelum menambah kebergantungan: semak bilangan muat turun, aktiviti komit terkini, bilangan isu terbuka, keserasian lesen dan sejarah CVE yang diketahui. Utamakan pakej yang diselenggara dengan baik serta mempunyai proses tindak balas keselamatan yang aktif berbanding alternatif yang tidak diselenggara.

Risiko Kebergantungan Transitif

Kebergantungan langsung anda membawa masuk kebergantungan mereka sendiri. Dalam insiden event-stream, penyerang memperoleh kawalan terhadap kebergantungan transitif yang digunakan oleh jutaan pakej. Audit keseluruhan pepohon kebergantungan, bukan hanya kebergantungan langsung.

Daftar Pakej Peribadi

Serangan kekeliruan kebergantungan melibatkan penerbitan pakej berniat jahat ke daftar awam dengan nama yang sama seperti pakej dalaman. Kurangkan risiko dengan nama pakej berskop, pengesahan daftar peribadi dan penggunaan senarai benarkan untuk daftar yang diluluskan dalam .npmrc atau pip.conf.

Keselamatan Rantaian Bekalan: SBOM

Senarai Bahan Perisian (SBOM) ialah inventori semua komponen dalam perisian anda yang boleh dibaca mesin. Hasilkan SBOM menggunakan Syft atau CycloneDX. SBOM membolehkan penilaian pantas terhadap kesan kerentanan apabila CVE baharu diterbitkan — kenal pasti versi yang terjejas dalam masa beberapa minit.

Pematuhan Lesen

Lesen OSS mengenakan kewajipan. GPL mungkin mewajibkan pendedahan kod sumber. MIT dan Apache 2.0 bersifat permisif. FOSSA dan TLDR-Legal membantu menilai keserasian lesen. Sertakan pengimbasan lesen dalam integrasi berterusan untuk mengelakkan pencemaran GPL secara tidak sengaja dalam produk komersial.

Pengesahan Integriti

Subresource Integrity (SRI) untuk skrip yang dihoskan pada CDN menggunakan cincangan kriptografi dalam atribut integrity. Pakej npm package.json menyertakan medan integrity. Sahkan jumlah semak semasa memuat turun pakej dalam integrasi berterusan untuk mengesan pengubahsuaian rantaian bekalan.

Memastikan Kebergantungan Sentiasa Terkini

Gunakan tampalan keselamatan dalam tempoh 24-48 jam selepas penerbitan CVE untuk kerentanan kritikal. Gunakan skor CVSS dan data keboleheksploitan untuk menetapkan keutamaan. Kebergantungan yang ditampal tetapi memperkenalkan perubahan tidak serasi adalah lebih baik daripada kerentanan yang boleh dieksploitasi dalam persekitaran produksi.

Semakan Pengetahuan

Apakah serangan kekeliruan kebergantungan?

Ringkasan

Pengurusan kebergantungan yang selamat memerlukan pemancangan versi dalam fail kunci, menjalankan pengimbasan SCA dalam integrasi dan penghantaran berterusan, mengautomatikkan kemas kini tampalan, menghasilkan SBOM untuk penilaian kesan dan menilai tahap keselamatan kebergantungan baharu sebelum diterima pakai.

Percuma untuk bermula

Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
76
Pelajaran
303

Soalan Lazim

Adakah pelajaran “Pengurusan Kebergantungan Selamat” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “Pengurusan Kebergantungan Selamat”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Pengurusan Kebergantungan Selamat”?

Tetapkan versi kebergantungan, pantau CVE, gunakan fail kunci dan automatikkan SCA dalam saluran CI. Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.

Berapa lamakah pelajaran “Pengurusan Kebergantungan Selamat” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Pengesahan Input dan Pengekodan Output
  2. Pengurusan Kebergantungan Selamat
  3. OWASP ASVS: Standard Pengesahan Keselamatan Aplikasi
  4. Teknik Semakan Kod Selamat
← Kembali ke Cyber Security Academy