0Pricing
Cyber Security Academy · Ders

Güvenli Bağımlılık Yönetimi

Bağımlılık sürümlerini sabitleyin, CVE'leri izleyin, kilit dosyaları kullanın ve CI işlem hatlarında SCA'yı otomatikleştirin.

Güvenli Bağımlılık Yönetimi, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Bağımlılıklar Neden Risklidir

Modern uygulamalar yüzlerce üçüncü taraf paketi içe aktarır. Her bağımlılık ve onun geçişli bağımlılıkları saldırı yüzeyinizi genişletir. Popüler bir kütüphanedeki güvenlik açığı (Log4j'deki Log4Shell gibi), binlerce uygulamayı aynı anda açığa çıkarabilir.

Kilit Dosyaları ve Sürüm Sabitleme

Kilit dosyaları (package-lock.json, yarn.lock, Pipfile.lock), geçişli bağımlılıklar da dâhil olmak üzere her bağımlılığı tam bir sürüme sabitler. Kilit dosyalarını sürüm denetimine kaydedin. Bu, tekrarlanabilir derlemeler sağlar ve güvenlik açıklarına yol açabilecek yanlışlıkla yapılan sürüm yükseltmelerini önler.

Yazılım Bileşimi Analizi (SCA)

SCA araçları, güvenlik açığı bulunan paketleri belirlemek için bağımlılık ağaçlarını CVE veritabanlarına göre tarar. OWASP Dependency-Check, Snyk ve GitHub Dependabot, bilinen güvenlik açıklarını otomatik olarak algılar ve giderim yönergeleriyle birlikte düzeltilmiş sürümleri önerir.

Otomatik Bağımlılık Güncellemeleri

Dependabot ve Renovate Bot, yeni ve geriye dönük uyumlu sürümler kullanılabilir olduğunda otomatik olarak çekme istekleri açar. Güvenlik güncellemelerine öncelik verirler. Bağımlılıkları en az düzeyde manuel çabayla güncel tutmak için, sürekli tümleştirme denetimleri başarılı olan yama güncellemelerinde otomatik birleştirmeyi yapılandırın.

Yeni Bağımlılıkları Değerlendirme

Bir bağımlılık eklemeden önce indirme sayısını, son dönemdeki işleme etkinliğini, açık sorunların sayısını, lisans uyumluluğunu ve bilinen CVE geçmişini kontrol edin. Bakımı iyi yapılan ve etkin güvenlik müdahale süreçlerine sahip paketleri, bakımı yapılmayan alternatiflere tercih edin.

Geçişli Bağımlılık Riskleri

Doğrudan bağımlılıklarınız kendi bağımlılıklarını da beraberinde getirir. event-stream olayı: Saldırganlar, milyonlarca paket tarafından kullanılan geçişli bir bağımlılığın denetimini ele geçirdi. Yalnızca doğrudan bağımlılıkları değil, bağımlılık ağacının tamamını denetleyin.

Özel Paket Kayıt Depoları

Bağımlılık karmaşası saldırıları, iç paketlerle aynı ada sahip kötü amaçlı paketlerin herkese açık kayıt depolarında yayımlanmasını içerir. Kapsamlı paket adları, özel kayıt deposu kimlik doğrulaması ve .npmrc veya pip.conf içinde onaylı kayıt depolarını izin listesine alma yöntemleriyle riski azaltın.

Tedarik Zinciri Güvenliği: SBOM

Yazılım Bileşenleri Listesi (SBOM), yazılımınızdaki tüm bileşenlerin makine tarafından okunabilir envanteridir. Syft veya CycloneDX ile SBOM'ler oluşturun. Yeni CVE'ler yayımlandığında SBOM'ler güvenlik açığının etkisini hızla değerlendirmenizi sağlar; etkilenen sürümleri dakikalar içinde belirleyebilirsiniz.

Lisans Uyumluluğu

OSS lisansları çeşitli yükümlülükler getirir. GPL, kaynak kodun açıklanmasını gerektirebilir. MIT ve Apache 2.0 izin verici lisanslardır. FOSSA ve TLDR-Legal, lisans uyumluluğunu değerlendirmenize yardımcı olur. Ticari ürünlerde GPL'nin yanlışlıkla kullanılmasını önlemek için lisans taramasını sürekli tümleştirme süreçlerine ekleyin.

Bütünlük Doğrulaması

CDN üzerinden sunulan betikler için Alt Kaynak Bütünlüğü (SRI), integrity özniteliğinde bir kriptografik özet kullanır. npm package.json bir integrity alanı içerir. Tedarik zincirindeki kötü amaçlı değişiklikleri belirlemek için sürekli tümleştirme sırasında paketleri indirirken sağlama toplamlarını doğrulayın.

Bağımlılıkları Güncel Tutma

Kritik güvenlik açıkları için güvenlik yamalarını CVE yayımlandıktan sonraki 24-48 saat içinde uygulayın. Önceliklendirme yapmak için CVSS puanlarını ve istismar edilebilirlik verilerini kullanın. Gerçek ortamda istismar edilebilir bir güvenlik açığı bulundurmaktansa, geriye dönük uyumsuz bir değişiklik getiren yamalı bir bağımlılık kullanmak daha iyidir.

Bilgi Yoklaması

Bağımlılık karmaşası saldırısı nedir?

Özet

Güvenli bağımlılık yönetimi; sürümlerin kilit dosyalarında sabitlenmesini, sürekli tümleştirme ve sürekli teslim süreçlerinde SCA taraması çalıştırılmasını, yama güncellemelerinin otomatikleştirilmesini, etkinin değerlendirilmesi için SBOM'ler oluşturulmasını ve yeni bağımlılıkları benimsemeden önce güvenlik durumlarının değerlendirilmesini gerektirir.

Sıkça Sorulan Sorular

“Güvenli Bağımlılık Yönetimi” dersi ücretsiz mi?

Evet — “Güvenli Bağımlılık Yönetimi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Güvenli Bağımlılık Yönetimi” dersinde ne öğreneceğim?

Bağımlılık sürümlerini sabitleyin, CVE'leri izleyin, kilit dosyaları kullanın ve CI işlem hatlarında SCA'yı otomatikleştirin. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“Güvenli Bağımlılık Yönetimi” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Girdi Doğrulama ve Çıktı Kodlama
  2. Güvenli Bağımlılık Yönetimi
  3. OWASP ASVS: Uygulama Güvenliği Doğrulama Standardı
  4. Güvenli Kod İnceleme Teknikleri
← Cyber Security Academy Sayfasına Dön