ನೀವು npm i -s ಓಡಿದಾಗ ನಿಜವಾಗಿಯೂ ಏನಾಗುತ್ತದೆ
ನೀವು ಟೈಪ್ ಮಾಡಿದಾಗ npm ನಾನು -s, ನೀವು ಕೇವಲ ಅವಲಂಬನೆಯನ್ನು ಸ್ಥಾಪಿಸುವುದಕ್ಕಿಂತ ಹೆಚ್ಚಿನದನ್ನು ಮಾಡುತ್ತಿದ್ದೀರಿ; ನೀವು ನಿಮ್ಮ ಯೋಜನೆಯ ಪೂರೈಕೆ ಸರಪಳಿಯನ್ನು ಮಾರ್ಪಡಿಸುತ್ತಿದ್ದೀರಿ. ನಮ್ಮ -s ಧ್ವಜವು ಚಿಕ್ಕದಾಗಿದೆ –ಸೇವnpm i -s ಅಥವಾ npm install –save ಅನ್ನು ಚಲಾಯಿಸುವುದರಿಂದ ಒಂದು ಪ್ಯಾಕೇಜ್ ಅನ್ನು ಸ್ಥಾಪಿಸುತ್ತದೆ ಮತ್ತು ಅದನ್ನು ಅವಲಂಬನೆಗಳು ನಿಮ್ಮ ವಿಭಾಗ ಪ್ಯಾಕೇಜ್. ಆ ಹಂತದಿಂದ, ನಡೆಯುವ ಪ್ರತಿಯೊಂದು ಪರಿಸರವು npm ಸ್ಥಾಪನೆ ಅದೇ ಅವಲಂಬನೆಯನ್ನು ಡೌನ್ಲೋಡ್ ಮಾಡುತ್ತದೆ.
ಉದಾಹರಣೆ:
ಅದು ಅನುಕೂಲಕರವಾಗಿದೆ, ಆದರೆ ಇದು ನಿರಂತರವೂ ಆಗಿದೆ. ಪ್ಯಾಕೇಜ್ ಮೂಲವನ್ನು ಪರಿಶೀಲಿಸದಿದ್ದರೆ, ಅಥವಾ ಅವಲಂಬನಾ ವೃಕ್ಷವು ವಿಶ್ವಾಸಾರ್ಹವಲ್ಲದ ಪ್ಯಾಕೇಜ್ಗಳನ್ನು ಒಳಗೊಂಡಿದ್ದರೆ, ನೀವು ಪ್ರತಿಯೊಂದು ನಿರ್ಮಾಣ, ಪ್ರತಿಯೊಂದು ಪರಿಸರ ಮತ್ತು ಪ್ರತಿಯೊಂದು ಡೆವಲಪರ್ ಯಂತ್ರದ ಮೂಲಕ ಚಲಿಸುವ ಸಂಭಾವ್ಯ ದಾಳಿ ವೆಕ್ಟರ್ ಅನ್ನು ಪರಿಣಾಮಕಾರಿಯಾಗಿ ಲಾಕ್ ಮಾಡುತ್ತಿದ್ದೀರಿ. ಪರಿಶೀಲಿಸದ ಪ್ಯಾಕೇಜ್ಗಳು ಇವುಗಳನ್ನು ಒಳಗೊಂಡಿರಬಹುದು:
- ಮರೆಮಾಡಿದ ನೆಟ್ವರ್ಕ್ ಕಾಲ್ಬ್ಯಾಕ್ಗಳು
- ಡೇಟಾ ಹೊರಹರಿವು ಕೋಡ್
- ಸ್ವಯಂಚಾಲಿತವಾಗಿ ರನ್ ಆಗುವ ಪೋಸ್ಟ್-ಇನ್ಸ್ಟಾಲ್ ಸ್ಕ್ರಿಪ್ಟ್ಗಳು
npm i -s ಆಜ್ಞೆಯು ಸ್ವತಃ ಅಪಾಯಕಾರಿಯಲ್ಲ, ಆದರೆ ಅದು ಏನು ಸ್ಥಾಪಿಸುತ್ತದೆ ಮತ್ತು ಎಲ್ಲಿಂದ ಬರುತ್ತದೆ ಎಂಬುದು ನಿಮ್ಮ ಯೋಜನೆಯನ್ನು ಮೌನವಾಗಿ ರಾಜಿ ಮಾಡುವ npm ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್ಗಳಿಗೆ ಬಾಗಿಲು ತೆರೆಯಬಹುದು.
ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್ಗಳನ್ನು ತಲುಪಿಸಲು ದಾಳಿಕೋರರು npm ಅನ್ನು ಹೇಗೆ ಬಳಸಿಕೊಳ್ಳುತ್ತಾರೆ
ಆಧುನಿಕ ಅಪ್ಲಿಕೇಶನ್ ಅಭಿವೃದ್ಧಿಯ ಮೂಲದಲ್ಲಿ npm ಇರುವುದರಿಂದ ದಾಳಿಕೋರರು ಅದನ್ನು ಇಷ್ಟಪಡುತ್ತಾರೆ. ಪ್ರತಿ ಬಾರಿ ಡೆವಲಪರ್ npm ಇನ್ಸ್ಟಾಲ್ - ಸೇವ್ ಅನ್ನು ಚಲಾಯಿಸಿದಾಗ, ಅವಲಂಬನಾ ಮೂಲಗಳನ್ನು ಎಚ್ಚರಿಕೆಯಿಂದ ಮೌಲ್ಯೀಕರಿಸದಿದ್ದರೆ ರಾಜಿ ಮಾಡಿಕೊಳ್ಳಲು ಅವಕಾಶವಿರುತ್ತದೆ.
ಸಾಮಾನ್ಯ ದಾಳಿ ವಾಹಕಗಳು
- ಟೈಪೊಸ್ಕ್ವಾಟಿಂಗ್: ದಾಳಿಕೋರರು ಜನಪ್ರಿಯ ಹೆಸರುಗಳಿಗೆ ಹೋಲುವ ಪ್ಯಾಕೇಜ್ಗಳನ್ನು ಪ್ರಕಟಿಸುತ್ತಾರೆ. ಉದಾಹರಣೆ: ಸ್ಥಾಪಿಸುವುದು ವ್ಯಕ್ತಪಡಿಸಲು ಬದಲಾಗಿ ವ್ಯಕ್ತಪಡಿಸಲು npm i -s ಮೂಲಕ, ಹೆಚ್ಚುವರಿ “s” ಟ್ರೋಜನ್ ಪ್ಯಾಕೇಜ್ ಅನ್ನು ಲೋಡ್ ಮಾಡುತ್ತದೆ.
- ಅವಲಂಬನೆ ಗೊಂದಲ: ಖಾಸಗಿ ಅವಲಂಬನೆ ಹೀಗಿದೆ @ಆಂತರಿಕ/api-ಕ್ಲೈಂಟ್ ಅದೇ ಹೆಸರಿನ ಸಾರ್ವಜನಿಕ npm ಪ್ಯಾಕೇಜ್ನಿಂದ ಮರೆಮಾಡಲ್ಪಡಬಹುದು.
ಒಮ್ಮೆ ಡೆವಲಪರ್ npm i -s @internal/api-client ಅನ್ನು ಚಲಾಯಿಸಿದರೆ, ದುರುದ್ದೇಶಪೂರಿತ ಸಾರ್ವಜನಿಕ ಆವೃತ್ತಿಯು ಬದಲಿಗೆ ಸ್ಥಾಪಿಸುತ್ತದೆ. - ರಾಜಿ ಮಾಡಿಕೊಂಡ ನಿರ್ವಹಣಾಕಾರರು: ದಾಳಿಕೋರರು ಕಾನೂನುಬದ್ಧ ಖಾತೆಗಳನ್ನು ಹೈಜಾಕ್ ಮಾಡುತ್ತಾರೆ ಅಥವಾ ದುರುದ್ದೇಶಪೂರಿತ ಕೋಡ್ ಅನ್ನು ವಿಶ್ವಾಸಾರ್ಹ ಯೋಜನೆಗಳಿಗೆ ಸೇರಿಸುತ್ತಾರೆ, ತಿಳಿದಿರುವ ಅವಲಂಬನೆಯನ್ನು ಸೋಂಕಿನ ವಾಹಕವಾಗಿ ಪರಿವರ್ತಿಸುತ್ತಾರೆ.
ದುರುದ್ದೇಶಪೂರಿತ ಇಂಜೆಕ್ಷನ್ ಉದಾಹರಣೆ:
❌ ದುರುದ್ದೇಶಪೂರಿತ ಅವಲಂಬನೆಯ ತುಣುಕಿನ ಉದಾಹರಣೆ
ದೊಡ್ಡ ಸಂಸ್ಥೆಗಳು ಸಹ npm ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್ಗಳು ಹರಡುವುದರಿಂದ ತೊಂದರೆಗೊಳಗಾಗಿವೆ standard npm ಸ್ಥಾಪಿಸಿ - ಉಳಿಸಿ ಆಜ್ಞೆಗಳು. ದಾಳಿಕೋರರು ಟ್ರಸ್ಟ್ ಸರಪಳಿಯನ್ನು ಬಳಸಿಕೊಳ್ಳುತ್ತಾರೆ ಮತ್ತು ರುಜುವಾತುಗಳು ಅಥವಾ ಡೇಟಾ ಸೋರಿಕೆಯಾಗಲು ಪ್ರಾರಂಭವಾಗುವವರೆಗೆ ಡೆವಲಪರ್ಗಳು ವಿರಳವಾಗಿ ಗಮನಿಸುತ್ತಾರೆ.
ಸ್ಕ್ರಿಪ್ಟ್ಗಳನ್ನು ಸ್ಥಾಪಿಸುವುದು ಮತ್ತು ನಂತರದ ಸ್ಥಾಪನೆಯ ಮೌನ ಬೆದರಿಕೆ Hooks – npm ನಾನು -s
npm ಪರಿಸರ ವ್ಯವಸ್ಥೆಯು ಪ್ಯಾಕೇಜ್ಗಳು ಜೀವನಚಕ್ರ ಸ್ಕ್ರಿಪ್ಟ್ಗಳನ್ನು ಕಾರ್ಯಗತಗೊಳಿಸಲು ಅನುಮತಿಸುತ್ತದೆ, ಉದಾಹರಣೆಗೆ ಅನುಸ್ಥಾಪಿಸು or ಪೋಸ್ಟ್ಇನ್ಸ್ಟಾಲ್ ಸ್ವಯಂಚಾಲಿತವಾಗಿ. ಅದು ಬೈನರಿಗಳನ್ನು ನಿರ್ಮಿಸಲು ಉಪಯುಕ್ತವಾಗಿದೆ, ಆದರೆ ಇದು ದುರುಪಯೋಗಕ್ಕೆ ತೆರೆದ ಬಾಗಿಲು ಕೂಡ ಆಗಿದೆ. ನೀವು npm i -s ಅಥವಾ npm install –save ಅನ್ನು ಚಲಾಯಿಸಿದಾಗ, npm ದೃಢೀಕರಣವನ್ನು ಕೇಳದೆಯೇ ಈ ಸ್ಕ್ರಿಪ್ಟ್ಗಳನ್ನು ಸ್ವಯಂಚಾಲಿತವಾಗಿ ಕಾರ್ಯಗತಗೊಳಿಸುತ್ತದೆ. A ದುರುದ್ದೇಶಪೂರಿತ ಅವಲಂಬನೆ ಈ ನಡವಳಿಕೆಯನ್ನು ಬಳಸಬಹುದು:
- ಸಿಸ್ಟಮ್ ಆಜ್ಞೆಗಳನ್ನು ಚಲಾಯಿಸಿ
- ಸ್ಥಳೀಯ ಪರಿಸರದಲ್ಲಿ ಹಿಂಬಾಗಿಲುಗಳನ್ನು ರಚಿಸಿ.
- SSH ಕೀಗಳು, ಟೋಕನ್ಗಳು ಅಥವಾ ಪರಿಸರ ವೇರಿಯೇಬಲ್ಗಳನ್ನು ಕದಿಯಿರಿ
ಉದಾಹರಣೆ (ದುರುದ್ದೇಶಪೂರಿತವಲ್ಲದ ಆದರೆ ಅಪಾಯಕಾರಿ ನಡವಳಿಕೆ):
If ಸೆಟಪ್.ಜೆಎಸ್ ಅಪ್ಸ್ಟ್ರೀಮ್ ಅನ್ನು ಬದಲಾಯಿಸಿದರೆ ಅಥವಾ ಮಾರ್ಪಡಿಸಿದರೆ, ನಿಮ್ಮ ಸಿಸ್ಟಮ್ ಅನುಸ್ಥಾಪನೆಯ ಸಮಯದಲ್ಲಿ ಆಕ್ರಮಣಕಾರ-ನಿಯಂತ್ರಿತ ಕೋಡ್ ಅನ್ನು ಮೌನವಾಗಿ ಕಾರ್ಯಗತಗೊಳಿಸಬಹುದು. In CI/CD pipelines, ಎಲ್ಲಿ npm ನಾನು -s ನಿರ್ಮಾಣದ ಸಮಯದಲ್ಲಿ ಸ್ವಯಂಚಾಲಿತವಾಗಿ ಚಲಿಸಿದರೆ, ಈ ಅಪಾಯ ಹೆಚ್ಚಾಗುತ್ತದೆ. ಒಂದೇ npm ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್ ಬಿಲ್ಡ್ ಏಜೆಂಟ್ ಅನ್ನು ರಾಜಿ ಮಾಡಬಹುದು, ಪರಿಸರ ರಹಸ್ಯಗಳನ್ನು ಹೊರಹಾಕಬಹುದು ಅಥವಾ ನಿಯೋಜನಾ ಕಲಾಕೃತಿಗಳನ್ನು ಹಾಳು ಮಾಡಬಹುದು.
npm i -s ನಲ್ಲಿ ಹಸ್ತಚಾಲಿತ ಪ್ಯಾಕೇಜ್ ವಿಮರ್ಶೆ ಏಕೆ ಸಾಕಾಗುವುದಿಲ್ಲ?
ಡೆವಲಪರ್ಗಳು ಸಾಮಾನ್ಯವಾಗಿ ಪರಿಶೀಲಿಸುವುದನ್ನು ನಂಬುತ್ತಾರೆ a ಪ್ಯಾಕೇಜ್ ಫೈಲ್ ಮಾಡುವುದು ಅಥವಾ ರೆಪೊಸಿಟರಿಯನ್ನು ಓದುವುದು README ಸುರಕ್ಷತೆಯನ್ನು ಖಚಿತಪಡಿಸುತ್ತದೆ. ಅದು ಮಾಡುವುದಿಲ್ಲ. ಒಂದೇ npm ಇನ್ಸ್ಟಾಲ್ - ಸೇವ್ ಡಜನ್ಗಟ್ಟಲೆ, ಕೆಲವೊಮ್ಮೆ ನೂರಾರು ಟ್ರಾನ್ಸಿಟಿವ್ ಅವಲಂಬನೆಗಳನ್ನು ಎಳೆಯಬಹುದು. ಪ್ರತಿಯೊಂದೂ ನಿಮ್ಮ ಉನ್ನತ ಮಟ್ಟದ ಅವಲಂಬನೆಗಳಲ್ಲಿ ಗೋಚರಿಸದೆಯೇ ದುರ್ಬಲತೆಗಳು ಅಥವಾ ದುರುದ್ದೇಶಪೂರಿತ ಕೋಡ್ ಅನ್ನು ಪರಿಚಯಿಸಬಹುದು.
ನಿಜ ಜೀವನದ ಸಮಸ್ಯೆ: ಅವಲಂಬನೆಯ ಹರಡುವಿಕೆ
20 ನೇರ ಅವಲಂಬನೆಗಳನ್ನು ಹೊಂದಿರುವ ಯೋಜನೆಯು ಸುಲಭವಾಗಿ 500+ ಟ್ರಾನ್ಸಿಟಿವ್ ಒಂದಕ್ಕೆ ಕಾರಣವಾಗಬಹುದು. ಅವುಗಳನ್ನು ಹಸ್ತಚಾಲಿತವಾಗಿ ಪರಿಶೀಲಿಸುವುದು ಅಸಾಧ್ಯ. ಟ್ರೀಯಲ್ಲಿ ಆಳವಾಗಿ npm ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್ಗಳನ್ನು ಮರೆಮಾಡಲು ದಾಳಿಕೋರರು ಆ ಸಂಕೀರ್ಣತೆಯನ್ನು ಬಳಸಿಕೊಳ್ಳುತ್ತಾರೆ.
ಸುರಕ್ಷಿತ ಅವಲಂಬನೆ ಬಳಕೆಗಾಗಿ ಮಿನಿ-ಪರಿಶೀಲನಾಪಟ್ಟಿ
- ಬಳಸಿ npm ಆಡಿಟ್ ಮತ್ತು ಎನ್ಪಿಎಂ ಎಲ್ಎಸ್ ಗುಪ್ತ ಅವಲಂಬನೆಗಳನ್ನು ಗುರುತಿಸಲು.
- npm i -s ಅನ್ನು ಚಲಾಯಿಸುವ ಮೊದಲು ಪ್ಯಾಕೇಜ್ ಕರ್ತೃತ್ವ ಮತ್ತು ಕೊನೆಯ ನವೀಕರಣ ದಿನಾಂಕಗಳನ್ನು ಪರಿಶೀಲಿಸಿ.
- ಪರಿಶೀಲಿಸದ URL ಗಳು ಅಥವಾ Git ರೆಪೊಗಳಿಂದ ಸ್ಥಾಪಿಸುವುದನ್ನು ತಪ್ಪಿಸಿ.
- ಅನುಮಾನಾಸ್ಪದ ಸ್ಕ್ರಿಪ್ಟ್ಗಳಿಗಾಗಿ ಪರಿಶೀಲಿಸಿ (ಅನುಸ್ಥಾಪಿಸು, ತಯಾರು, ಪೋಸ್ಟ್ಇನ್ಸ್ಟಾಲ್) ಇನ್ ಪ್ಯಾಕೇಜ್.
- ಆವೃತ್ತಿಗಳನ್ನು ಲಾಕ್ ಮಾಡಿ pack-lock.json ಮತ್ತು ಸಹಿ ಪರಿಶೀಲನೆಯನ್ನು ಸಕ್ರಿಯಗೊಳಿಸಿ.
ಹಸ್ತಚಾಲಿತ ಪರಿಶೀಲನೆಯು ಒಂದು ಆರಂಭ, ಆದರೆ ನಿಜವಾದ ರಕ್ಷಣೆಗಾಗಿ ಯಾಂತ್ರೀಕೃತಗೊಳಿಸುವಿಕೆ ಕಡ್ಡಾಯವಾಗಿದೆ.
ಅವಲಂಬನೆ ಸ್ಕ್ಯಾನಿಂಗ್ ಮತ್ತು ನೀತಿ ನಿಯಂತ್ರಣಗಳನ್ನು ಸಂಯೋಜಿಸುವುದು CI/CD
ಆಧುನಿಕ DevSecOps pipelines ಪ್ರತಿಯೊಂದು npm i-ಗಳನ್ನು npm ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್ಗಳಿಗೆ ಸಂಭಾವ್ಯ ಪ್ರವೇಶ ಬಿಂದುವಾಗಿ ಪರಿಗಣಿಸಬೇಕು. ಅವಲಂಬನೆ ಸ್ಕ್ಯಾನಿಂಗ್ ಐಚ್ಛಿಕವಲ್ಲ; ಇದು ನಿಮ್ಮ ನಿರ್ಮಾಣ ನೈರ್ಮಲ್ಯದ ಭಾಗವಾಗಿದೆ.
ಆಟೋಮೇಷನ್ ತಂತ್ರಗಳು
- ಸ್ಥಿರ ಅವಲಂಬನೆ ಸ್ಕ್ಯಾನಿಂಗ್: ನಿರ್ಮಾಣ ಹಂತಗಳ ಮೊದಲು ತಿಳಿದಿರುವ ದುರುದ್ದೇಶಪೂರಿತ ಅಥವಾ ದುರ್ಬಲ ಪ್ಯಾಕೇಜ್ಗಳನ್ನು ಪರಿಶೀಲಿಸಲು ಸ್ವಯಂಚಾಲಿತ ಸ್ಕ್ಯಾನರ್ಗಳನ್ನು ಬಳಸಿ.
- ಸಹಿ ಪರಿಶೀಲನೆ: ಹ್ಯಾಶ್ ಹೋಲಿಕೆ ಅಥವಾ ಸಹಿ ಮಾಡಿದ ಮೆಟಾಡೇಟಾ ಮೂಲಕ ಪ್ಯಾಕೇಜ್ ಸಮಗ್ರತೆಯನ್ನು ಪರಿಶೀಲಿಸಿ.
- ನೀತಿ ಜಾರಿ: ಪರಿಶೀಲಿಸದ ಮೂಲಗಳನ್ನು ಸ್ಥಾಪಿಸುವುದನ್ನು ತಡೆಯಿರಿ.
ಉದಾಹರಣೆ pipeline ಸಂರಚನೆ:
ಇದನ್ನು ನಿಮ್ಮ CI/CD ಪ್ರತಿಯೊಂದು npm ಸ್ಥಾಪನೆ - ಉಳಿಸುವಿಕೆಯನ್ನು ಮೌಲ್ಯೀಕರಿಸಲಾಗಿದೆ ಎಂದು ಖಚಿತಪಡಿಸುತ್ತದೆ. ನೀತಿಯನ್ನು ಪೂರೈಸದ, ಸಹಿ ಮಾಡದ, ತಿಳಿದಿಲ್ಲದ ಅಥವಾ ಅಪಾಯಕಾರಿಯಾದ ಯಾವುದೇ ಪ್ಯಾಕೇಜ್ ಸ್ವಯಂಚಾಲಿತವಾಗಿ ನಿರ್ಬಂಧಿಸಲ್ಪಡುತ್ತದೆ. ಇದು ನಿರ್ಮಾಣ ವ್ಯವಸ್ಥೆಗಳನ್ನು ರಕ್ಷಿಸುವುದಲ್ಲದೆ, ಉತ್ಪಾದನಾ ಪರಿಸರದ ಕೆಳಮುಖ ಮಾಲಿನ್ಯವನ್ನು ತಡೆಯುತ್ತದೆ.
ವಿಶ್ವಾಸಾರ್ಹ ಪೂರೈಕೆ ಸರಪಳಿಯನ್ನು ನಿರ್ಮಿಸುವುದು: npm ನಿಂದ ಉತ್ಪಾದನೆಯವರೆಗೆ
ಭದ್ರತೆಯು ಅನುಸ್ಥಾಪನೆಯ ಸಮಯದಲ್ಲಿ ನಿಲ್ಲುವುದಿಲ್ಲ. ಪ್ರತಿಯೊಂದು npm i -s ಆಜ್ಞೆಯು ನಿಮ್ಮ ಸಾಫ್ಟ್ವೇರ್ ಪೂರೈಕೆ ಸರಪಳಿಗೆ ಕೊಡುಗೆ ನೀಡುತ್ತದೆ ಮತ್ತು ಅದನ್ನು ಪರಿಶೀಲಿಸದಿದ್ದರೆ, ಅದು ಅಪಾಯ.
ಸಂಪೂರ್ಣ ವಿಶ್ವಾಸವನ್ನು ಬೆಳೆಸಲು:
- ರಚಿಸಿ SBOM(ಸಾಫ್ಟ್ವೇರ್ ಸಾಮಗ್ರಿಗಳ ಬಿಲ್): ಪ್ರತಿಯೊಂದು ಪ್ಯಾಕೇಜ್ ಆವೃತ್ತಿ ಮತ್ತು ಮೂಲವನ್ನು ಟ್ರ್ಯಾಕ್ ಮಾಡಿ.
- ಸಹಿ ಮಾಡಿದ ಬಿಡುಗಡೆಗಳನ್ನು ಬಳಸಿ: ದೃಢೀಕರಣವನ್ನು ಖಚಿತಪಡಿಸಿಕೊಳ್ಳಲು ಪ್ಯಾಕೇಜ್ ಸಹಿ ಅಥವಾ ಸಹಿ ಪರಿಶೀಲನೆಯನ್ನು ಅಳವಡಿಸಿಕೊಳ್ಳಿ.
- ಪ್ರತಿ ಹಂತದಲ್ಲೂ ಮೌಲ್ಯೀಕರಿಸಿ: CI ನಲ್ಲಿ ಮಾತ್ರವಲ್ಲದೆ, ನಿಯೋಜನೆ ಮತ್ತು ರನ್ಟೈಮ್ನಲ್ಲಿಯೂ ಸಮಗ್ರತೆಯ ಪರಿಶೀಲನೆಗಳನ್ನು ಅನ್ವಯಿಸಿ.
- ಪ್ರತ್ಯೇಕ ನಿರ್ಮಾಣಗಳು: ಅನಧಿಕೃತ ನೆಟ್ವರ್ಕ್ ಅಥವಾ ಫೈಲ್ ಪ್ರವೇಶವನ್ನು ತಡೆಯಲು ಸ್ಯಾಂಡ್ಬಾಕ್ಸ್ಗಳಲ್ಲಿ ಸ್ಥಾಪನೆಗಳನ್ನು ಚಲಾಯಿಸಿ.
ಸೋಂಕಿತ ಅವಲಂಬನೆಗಳ ಮೂಲಕ ಹೆಚ್ಚಾಗಿ ಬಹಿರಂಗಗೊಳ್ಳುವ API ಪರಿಸರಗಳಿಗೆ ಸುರಕ್ಷಿತ ಕುಕೀ ಸಂರಚನೆಯ ಉದಾಹರಣೆ:
ಸುರಕ್ಷಿತ ಆವೃತ್ತಿ, ಡೌನ್ಲೋಡ್ ಮಾಡಿ, ಪರಿಶೀಲಿಸಿ, ನಂತರ ಕಾರ್ಯಗತಗೊಳಿಸಿ
ಈ ಕ್ರಮಗಳು, ಸ್ವಯಂಚಾಲಿತ ಅವಲಂಬನೆ ಸ್ಕ್ಯಾನಿಂಗ್ನೊಂದಿಗೆ ಸೇರಿ, npm ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್ಗಳು ನಿಮ್ಮ ಪೂರೈಕೆ ಸರಪಳಿಯ ಮೂಲಕ ಹರಡುವ ಮೊದಲು ಅವುಗಳನ್ನು ತಟಸ್ಥಗೊಳಿಸಬಹುದು.
ತೀರ್ಮಾನ: ನಿಮ್ಮ npm ಸ್ಥಾಪನೆಗಳು ನಿಮ್ಮನ್ನು ಸುರಕ್ಷಿತಗೊಳಿಸುವ ಮೊದಲು ಅವುಗಳನ್ನು ಸುರಕ್ಷಿತಗೊಳಿಸಿ
ಪ್ರತಿಯೊಂದು npm i -s ಅಥವಾ npm install –save ಆಜ್ಞೆಯು ಕೇವಲ ಕ್ರಿಯಾತ್ಮಕತೆಗಿಂತ ಹೆಚ್ಚಿನದನ್ನು ಪರಿಚಯಿಸುತ್ತದೆ; ಇದು ನಂಬಿಕೆಯನ್ನು ಪರಿಚಯಿಸುತ್ತದೆ. ಮತ್ತು ಪರಿಶೀಲನೆ ಇಲ್ಲದೆ ನಂಬಿಕೆ ಒಂದು ಅಪಾಯವಾಗಿದೆ.
ನಿಮ್ಮ ಸಾಫ್ಟ್ವೇರ್ ಪೂರೈಕೆ ಸರಪಳಿಯನ್ನು ರಕ್ಷಿಸಲು:
- ಅವಲಂಬನೆ ದೃಢೀಕರಣವನ್ನು ಸ್ವಯಂಚಾಲಿತಗೊಳಿಸಿ
- ಸಹಿ ಮತ್ತು ಸಮಗ್ರತೆಯ ಪರಿಶೀಲನೆಯನ್ನು ಜಾರಿಗೊಳಿಸಿ
- npm ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್ಗಳಿಗಾಗಿ ನಿರಂತರವಾಗಿ ಸ್ಕ್ಯಾನ್ ಮಾಡಿ
- ಪರಿಶೀಲಿಸದ ಮೂಲಗಳನ್ನು ನಿಮ್ಮ ಆರಂಭಿಕ ಹಂತಗಳಲ್ಲಿ ನಿರ್ಬಂಧಿಸಿ CI/CD
ಕ್ಸಿಜೆನಿ DevSecOps ತಂಡಗಳಿಗೆ ದುರುದ್ದೇಶಪೂರಿತ npm ಅವಲಂಬನೆಗಳನ್ನು ಪತ್ತೆಹಚ್ಚಲು ಮತ್ತು ನಿರ್ಬಂಧಿಸಲು, ಪ್ಯಾಕೇಜ್ ನೀತಿಗಳನ್ನು ಜಾರಿಗೊಳಿಸಲು ಮತ್ತು ನಿರ್ಮಾಣ ಸಮಗ್ರತೆಯನ್ನು ಮೇಲ್ವಿಚಾರಣೆ ಮಾಡಲು ಸಹಾಯ ಮಾಡುತ್ತದೆ, ನೀವು ಸ್ಥಾಪಿಸುವುದು ನೀವು ಚಲಾಯಿಸಲು ಉದ್ದೇಶಿಸಿರುವುದನ್ನು ನಿಖರವಾಗಿ ಖಚಿತಪಡಿಸುತ್ತದೆ.
ಏಕೆಂದರೆ ಪೂರೈಕೆ ಸರಪಳಿ ಭದ್ರತೆಯಲ್ಲಿ, ತಡೆಗಟ್ಟುವಿಕೆ ನಿರ್ಮಾಣದ ಹಂತವಲ್ಲ; ಅದು ಅಡಿಪಾಯ.





