ਆਧੁਨਿਕ ਵਿਕਾਸ pipelines ਓਪਨ ਸੋਰਸ ਸਾਫਟਵੇਅਰ ਦੁਆਰਾ ਸੰਚਾਲਿਤ ਹਨ। ਪਰ ਸਹੀ ਦ੍ਰਿਸ਼ਟੀ ਤੋਂ ਬਿਨਾਂ, ਤੁਹਾਡੀ ਸੰਸਥਾ ਲਾਇਸੈਂਸ ਜੋਖਮਾਂ, ਕਮਜ਼ੋਰੀਆਂ ਅਤੇ ਵਧਦੇ ਪਾਲਣਾ ਦਬਾਅ ਦਾ ਸਾਹਮਣਾ ਕਰ ਸਕਦੀ ਹੈ। ਇਸ ਲਈ ਇਹ ਅਪਣਾਉਣਾ ਬਹੁਤ ਜ਼ਰੂਰੀ ਹੈ ਗਾਹਕਾਂ ਨੂੰ ਓਪਨ ਸੋਰਸ ਕੰਪੋਨੈਂਟਸ ਦਾ ਖੁਲਾਸਾ ਕਰਨ ਲਈ ਸਭ ਤੋਂ ਵਧੀਆ ਅਭਿਆਸ, ਅਤੇ ਉਹਨਾਂ ਖੁਲਾਸਿਆਂ ਦਾ ਸਮਰਥਨ ਕਰਨ ਲਈ ਕਾਰਵਾਈ ਦੀ ਵਰਤੋਂ ਕਰਕੇ ਓਪਨ ਸੋਰਸ ਕੰਪੋਨੈਂਟਸ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰਨ ਲਈ ਸਭ ਤੋਂ ਵਧੀਆ ਹੱਲ.
ਇਸ ਗਾਈਡ ਵਿੱਚ, ਅਸੀਂ ਇੱਕ ਪਾਰਦਰਸ਼ੀ ਅਤੇ ਭਰੋਸੇਮੰਦ ਖੁਲਾਸਾ ਪ੍ਰਕਿਰਿਆ ਕਿਵੇਂ ਬਣਾਈਏ ਇਸ ਬਾਰੇ ਦੱਸਾਂਗੇ SBOMs, VDR, ਅਤੇ ਸੱਜਾ open source security ਸਕੈਨਰ. ਹਰ ਕਦਮ ਮੌਜੂਦਾ ਨਿਯਮਾਂ ਦੇ ਅਨੁਸਾਰ ਹੈ ਅਤੇ enterprise ਉਮੀਦਾਂ.
1. ਓਪਨ ਸੋਰਸ ਕੰਪੋਨੈਂਟਸ ਦਾ ਖੁਲਾਸਾ ਕਰਨ ਲਈ ਸਭ ਤੋਂ ਵਧੀਆ ਅਭਿਆਸ ਕਿਉਂ ਮਾਇਨੇ ਰੱਖਦੇ ਹਨ
ਓਪਨ ਸੋਰਸ ਕੰਪੋਨੈਂਟਸ ਦੀ ਵਰਤੋਂ ਕਰਨਾ ਹੈ standard ਲਗਭਗ ਸਾਰੇ ਵਿਕਾਸ ਕਾਰਜ ਪ੍ਰਵਾਹਾਂ ਵਿੱਚ। ਹਾਲਾਂਕਿ, ਸਪੱਸ਼ਟ ਖੁਲਾਸੇ ਤੋਂ ਬਿਨਾਂ, ਤੁਸੀਂ ਜੋਖਮ ਲੈਂਦੇ ਹੋ:
- ਅਣਜਾਣ ਲਾਇਸੰਸਾਂ ਤੋਂ ਕਾਨੂੰਨੀ ਉਲੰਘਣਾਵਾਂ
- ਖਤਰਨਾਕ ਪੈਕੇਜਾਂ ਤੋਂ ਸਪਲਾਈ ਚੇਨ ਹਮਲੇ
- ਮਾੜੇ ਪਾਲਣਾ ਦਸਤਾਵੇਜ਼ਾਂ ਕਾਰਨ ਸੌਦੇ ਗੁਆਚ ਗਏ।
ਇਹਨਾਂ ਖਤਰਿਆਂ ਤੋਂ ਬਚਣ ਲਈ, ਤੁਹਾਡੀ ਖੁਲਾਸਾ ਰਣਨੀਤੀ ਪੂਰੀ, ਸਹੀ ਅਤੇ ਅੱਪ ਟੂ ਡੇਟ ਹੋਣੀ ਚਾਹੀਦੀ ਹੈ। ਓਪਨ ਸੋਰਸ ਕੰਪੋਨੈਂਟਸ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰਨ ਲਈ ਸਭ ਤੋਂ ਵਧੀਆ ਹੱਲ ਇਹ ਯਕੀਨੀ ਬਣਾਉਂਦਾ ਹੈ ਕਿ ਪਾਰਦਰਸ਼ਤਾ ਅਸਲ ਜੋਖਮ ਘਟਾਉਣ ਦੇ ਨਾਲ ਜੋੜੀ ਗਈ ਹੈ।
2. ਸਵੈਚਾਲਤ SBOM ਅਤੇ ਓਪਨ ਸੋਰਸ ਕੰਪੋਨੈਂਟ ਪਾਰਦਰਸ਼ਤਾ ਲਈ VDR
ਗਾਹਕਾਂ ਨੂੰ ਓਪਨ ਸੋਰਸ ਕੰਪੋਨੈਂਟਸ ਦਾ ਖੁਲਾਸਾ ਕਰਨ ਲਈ ਸਭ ਤੋਂ ਵਧੀਆ ਅਭਿਆਸਾਂ ਨੂੰ ਲਾਗੂ ਕਰਨ ਲਈ, ਸਭ ਤੋਂ ਮਹੱਤਵਪੂਰਨ ਨੀਂਹ ਆਟੋਮੇਸ਼ਨ ਹੈ। ਪੈਕੇਜ ਸੂਚੀਆਂ ਨੂੰ ਹੱਥੀਂ ਕੰਪਾਇਲ ਕਰਨ ਦੀ ਬਜਾਏ, ਟੀਮਾਂ ਨੂੰ ਉਹਨਾਂ ਸਾਧਨਾਂ 'ਤੇ ਭਰੋਸਾ ਕਰਨਾ ਚਾਹੀਦਾ ਹੈ ਜੋ ਇੱਕ ਸੰਪੂਰਨ ਅਤੇ standards-ਅਨੁਕੂਲ ਸਾਫਟਵੇਅਰ ਬਿੱਲ ਆਫ਼ ਮਟੀਰੀਅਲ (SBOM) ਅਤੇ ਇੱਕ ਸਟੀਕ ਕਮਜ਼ੋਰੀ ਖੁਲਾਸਾ ਰਿਪੋਰਟ (VDR).
An SBOM ਵੇਰਵੇ ਹਰ ਓਪਨ ਸੋਰਸ ਕੰਪੋਨੈਂਟ ਤੁਹਾਡੀ ਐਪਲੀਕੇਸ਼ਨ ਵਿੱਚ ਵਰਤਿਆ ਜਾਂਦਾ ਹੈ, ਜਿਸ ਵਿੱਚ ਸਿੱਧੀ ਅਤੇ ਸੰਕਰਮਣ ਨਿਰਭਰਤਾ ਸ਼ਾਮਲ ਹੈ, ਜਿਸ ਵਿੱਚ ਵਰਜਨ ਨੰਬਰ, ਲਾਇਸੈਂਸ ਅਤੇ ਮੂਲ ਵਰਗੀ ਜਾਣਕਾਰੀ ਸ਼ਾਮਲ ਹੈ। ਇਹ ਹੁਣ ਵਿਕਲਪਿਕ ਨਹੀਂ ਹੈ। ਨਿਯਮ ਜਿਵੇਂ ਕਿ NIS2 ਅਤੇ ਕਾਰਜਕਾਰੀ ਆਦੇਸ਼ 14028 ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਵਿੱਚ ਪੂਰੀ ਦਿੱਖ ਦੀ ਮੰਗ ਕਰਦੇ ਹਨ।
ਹਾਲਾਂਕਿ, ਸਿਰਫ਼ ਇੱਕ ਸੂਚੀ ਕਾਫ਼ੀ ਨਹੀਂ ਹੈ। ਇੱਕ VDR ਤੁਹਾਨੂੰ ਅਤੇ ਤੁਹਾਡੇ ਗਾਹਕਾਂ ਨੂੰ ਅਸਲ ਜਵਾਬ ਦਿੰਦਾ ਹੈ: ਕਿਹੜੇ ਹਿੱਸੇ ਕਮਜ਼ੋਰ ਹਨ, ਕੀ ਉਹ ਕਮਜ਼ੋਰੀਆਂ ਸ਼ੋਸ਼ਣਯੋਗ ਹਨ, ਅਤੇ ਕਿਹੜੇ ਘਟਾਉਣ ਦੇ ਕਦਮ ਚੁੱਕੇ ਗਏ ਹਨ। VDR ਖਾਸ ਤੌਰ 'ਤੇ ਨਿਯੰਤ੍ਰਿਤ ਉਦਯੋਗਾਂ ਵਿੱਚ ਲਾਭਦਾਇਕ ਹਨ ਜਿੱਥੇ ਸਾਫਟਵੇਅਰ ਵਿਕਰੇਤਾਵਾਂ ਨੂੰ ਨਾ ਸਿਰਫ਼ ਇਹ ਦਿਖਾਉਣਾ ਚਾਹੀਦਾ ਹੈ ਕਿ ਉਹ ਕੀ ਵਰਤਦੇ ਹਨ, ਸਗੋਂ ਇਹ ਵੀ ਕਿ ਉਹ ਜੋਖਮ ਦਾ ਪ੍ਰਬੰਧਨ ਕਿਵੇਂ ਕਰਦੇ ਹਨ।
ਜ਼ਾਇਗੇਨੀ ਦੇ ਨਾਲ, SBOM ਅਤੇ VDR ਜਨਰੇਸ਼ਨ ਤੁਹਾਡੇ ਵਿਕਾਸ ਵਿੱਚ ਸ਼ਾਮਲ ਹੈ pipeline. ਸਿਸਟਮ ਆਪਣੇ ਆਪ ਹੀ ਨਿਰਭਰਤਾ ਮੈਟਾਡੇਟਾ ਇਕੱਠਾ ਕਰਦਾ ਹੈ, ਇਸਨੂੰ ਲਾਇਸੈਂਸਿੰਗ ਅਤੇ ਕਮਜ਼ੋਰੀ ਜਾਣਕਾਰੀ ਨਾਲ ਭਰਪੂਰ ਬਣਾਉਂਦਾ ਹੈ, ਅਤੇ ਇਸਨੂੰ ਉਦਯੋਗ ਦੇ ਫਾਰਮੈਟਾਂ ਵਿੱਚ ਨਿਰਯਾਤ ਕਰਦਾ ਹੈ ਜਿਵੇਂ ਕਿ ਐਸ.ਪੀ.ਡੀ.ਐਕਸ ਅਤੇ ਚੱਕਰਵਾਤ ਡੀਐਕਸ. ਇਹ ਰਿਪੋਰਟਾਂ ਸਭ ਤੋਂ ਸਖ਼ਤ ਪਾਲਣਾ ਲੋੜਾਂ ਨੂੰ ਪੂਰਾ ਕਰਦੀਆਂ ਹਨ ਅਤੇ ਗਾਹਕ, ਆਡਿਟ, ਅਤੇ ਖਰੀਦ ਕਾਰਜ-ਪ੍ਰਵਾਹਾਂ ਵਿੱਚ ਵਿਸ਼ਵਾਸ-ਅਧਾਰਤ ਖੁਲਾਸੇ ਦਾ ਸਮਰਥਨ ਕਰਦੀਆਂ ਹਨ।
3. ਈਕੋਸਿਸਟਮ-ਜਾਗਰੂਕ ਵਿਸ਼ਲੇਸ਼ਕਾਂ ਨਾਲ ਨਿਰਭਰਤਾਵਾਂ ਨੂੰ ਸਕੈਨ ਕਰੋ
ਇੱਕ ਸਹੀ ਖੁਲਾਸਾ ਇੱਕ ਸਹੀ ਸਕੈਨ ਨਾਲ ਸ਼ੁਰੂ ਹੁੰਦਾ ਹੈ। ਸੰਪੂਰਨਤਾ ਨੂੰ ਯਕੀਨੀ ਬਣਾਉਣ ਲਈ, ਤੁਹਾਨੂੰ ਹਰੇਕ ਪੈਕੇਜ ਈਕੋਸਿਸਟਮ ਲਈ ਬਣਾਏ ਗਏ ਵਿਸ਼ਲੇਸ਼ਕਾਂ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ: npm, Maven, PyPI, NuGet, ਅਤੇ ਹੋਰ।
The ਜ਼ਾਇਗੇਨੀ open source security ਸਕੈਨਰ ਸਟੈਟਿਕ ਮੈਨੀਫੈਸਟ ਪਾਰਸਿੰਗ ਤੋਂ ਪਰੇ ਜਾਣ ਲਈ ਭਾਸ਼ਾ-ਵਿਸ਼ੇਸ਼ ਵਿਸ਼ਲੇਸ਼ਕ ਦੀ ਵਰਤੋਂ ਕਰਦਾ ਹੈ। ਇਹ ਵਿਸ਼ਲੇਸ਼ਕ ਤੁਹਾਡੇ ਬਿਲਡਾਂ ਵਿੱਚ ਵਰਤੇ ਗਏ ਅਸਲ ਸਿੱਧੇ ਅਤੇ ਪਰਿਵਰਤਨਸ਼ੀਲ ਹਿੱਸਿਆਂ ਦਾ ਪਤਾ ਲਗਾਉਂਦੇ ਹਨ, ਸੰਸਕਰਣਾਂ ਨੂੰ ਹੱਲ ਕਰਦੇ ਹਨ, ਅਤੇ ਮੁੱਖ ਮੈਟਾਡੇਟਾ ਇਕੱਠਾ ਕਰਦੇ ਹਨ ਜਿਵੇਂ ਕਿ:
- ਲਾਇਸੈਂਸ ਦੀਆਂ ਕਿਸਮਾਂ
- ਕੰਪੋਨੈਂਟ ਮੂਲ
- ਰੱਖ-ਰਖਾਅ ਕਰਨ ਵਾਲੇ ਦੀ ਪਛਾਣ
- ਪੈਕੇਜ ਦੀ ਉਮਰ ਜਾਂ ਰੱਖ-ਰਖਾਅ ਦੀ ਸਥਿਤੀ
ਗਾਹਕਾਂ ਨੂੰ ਓਪਨ ਸੋਰਸ ਕੰਪੋਨੈਂਟਸ ਦਾ ਖੁਲਾਸਾ ਕਰਨ ਲਈ ਸਭ ਤੋਂ ਵਧੀਆ ਅਭਿਆਸਾਂ ਨੂੰ ਲਾਗੂ ਕਰਨ ਲਈ ਵੇਰਵੇ ਦਾ ਇਹ ਪੱਧਰ ਜ਼ਰੂਰੀ ਹੈ। ਜੈਨਰਿਕ ਸਕੈਨਰ ਮਹੱਤਵਪੂਰਨ ਸੂਚਕਾਂ ਨੂੰ ਖੁੰਝਾਉਂਦੇ ਹਨ, ਜਿਵੇਂ ਕਿ ਅਨਸਕੋਪਡ ਅੰਦਰੂਨੀ npm ਪੈਕੇਜ, ਜੋ ਗਲਤੀ ਨਾਲ ਜਨਤਕ ਰਜਿਸਟਰੀ ਦੇ ਸਾਹਮਣੇ ਆ ਸਕਦੇ ਹਨ।
4. ਖੁਲਾਸਾ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ ਜੋਖਮ ਭਰੇ ਅਤੇ ਸ਼ੱਕੀ ਹਿੱਸਿਆਂ ਦਾ ਪਤਾ ਲਗਾਓ
ਇੱਕ ਉੱਚ-ਗੁਣਵੱਤਾ ਵਾਲਾ ਖੁਲਾਸਾ ਪ੍ਰਕਿਰਿਆ ਵਸਤੂ ਸੂਚੀ ਤੋਂ ਪਰੇ ਹੈ, ਇਸ ਵਿੱਚ ਸ਼ਾਮਲ ਹਨ ਜੋਖਮ ਫਿਲਟਰਿੰਗ. ਇਹ ਉਹ ਥਾਂ ਹੈ ਜਿੱਥੇ ਜ਼ਾਇਗੇਨੀ ਦਾ open source security ਸਕੈਨਰ ਆਪਣੇ ਆਪ ਨੂੰ ਵੱਖਰਾ ਬਣਾਉਂਦਾ ਹੈ। ਇਸ ਵਿੱਚ ਇਹਨਾਂ ਲਈ ਖਾਸ ਡਿਟੈਕਟਰ ਸ਼ਾਮਲ ਹਨ:
- ਨਿਰਭਰਤਾ ਉਲਝਣ: ਜਨਤਕ ਪੈਕੇਜਾਂ ਨਾਲ ਮੇਲ ਖਾਂਦੇ ਅੰਦਰੂਨੀ ਪੈਕੇਜ ਨਾਮ ਦੇਖੋ।
- ਟਾਈਪੋਸਕੈਟਿੰਗ: ਧੋਖਾ ਦੇਣ ਲਈ ਤਿਆਰ ਕੀਤੇ ਗਏ ਦਿੱਖ ਵਾਲੇ ਪੈਕੇਜਾਂ ਨੂੰ ਬਲਾਕ ਕਰੋ।
- ਮਾਲਵੇਅਰ: ਇੰਸਟਾਲ-ਟਾਈਮ ਜਾਂ ਰਨਟਾਈਮ ਸਕ੍ਰਿਪਟਾਂ ਵਿੱਚ ਖਤਰਨਾਕ ਵਿਵਹਾਰ ਦੀ ਪਛਾਣ ਕਰੋ।
- ਸ਼ੱਕੀ ਸਕ੍ਰਿਪਟਾਂ: ਗੈਰ-ਭਰੋਸੇਯੋਗ ਸ਼ੈੱਲ ਕਮਾਂਡਾਂ ਜਾਂ ਏਨਕੋਡ ਕੀਤੇ ਤਰਕ ਦਾ ਪਤਾ ਲਗਾਓ।
- ਅਸਾਧਾਰਨ ਪੈਕੇਜ: ਅਸਧਾਰਨ ਜਾਂ ਪੈਟਰਨ ਤੋਂ ਬਾਹਰਲੇ ਹਿੱਸਿਆਂ ਨੂੰ ਉਜਾਗਰ ਕਰੋ।
- ਸਕੋਪ ਤੋਂ ਬਿਨਾਂ npm ਮੋਡੀਊਲ: ਉਸ ਅੰਦਰੂਨੀ ਕੋਡ ਨੂੰ ਫਲੈਗ ਕਰੋ ਜੋ ਗਲਤੀ ਨਾਲ ਪ੍ਰਕਾਸ਼ਿਤ ਹੋ ਸਕਦਾ ਹੈ।
ਇਹ ਯੋਗਤਾਵਾਂ open source security ਸਕੈਨਰ ਓਪਨ ਸੋਰਸ ਕੰਪੋਨੈਂਟਸ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰਨ ਲਈ ਸਭ ਤੋਂ ਵਧੀਆ ਹੱਲਾਂ ਦਾ ਇੱਕ ਮਹੱਤਵਪੂਰਨ ਹਿੱਸਾ ਹੈ, ਇਹ ਯਕੀਨੀ ਬਣਾਉਂਦਾ ਹੈ ਕਿ ਤੁਹਾਡੇ ਖੁਲਾਸੇ ਤੁਹਾਡੇ ਗਾਹਕਾਂ ਤੱਕ ਪਹੁੰਚਣ ਤੋਂ ਪਹਿਲਾਂ ਸੁਰੱਖਿਆ-ਪਹਿਲਾਂ ਪਹੁੰਚ ਨੂੰ ਦਰਸਾਉਂਦੇ ਹਨ।
| ਪੈਕੇਜ ਮੈਨੇਜਰ | ਭਾਸ਼ਾ | ਸਮਰਥਿਤ ਨਿਰਭਰਤਾ ਫਾਈਲਾਂ |
|---|---|---|
| ਮੈਵਨ | ਜਾਵਾ | pom.xML |
| ਗਰੈੱਡਲ | ਜਾਵਾ, ਕੋਟਲਿਨ | ਬਿਲਡ.ਗ੍ਰੇਡਲ, ਬਿਲਡ.ਗ੍ਰੇਡਲ.ਕੇਟੀਐਸ, ਗ੍ਰੇਡਲ.ਲਾਕਫਾਈਲ, ਗ੍ਰੇਡਲ.ਪ੍ਰਾਪਰਟੀਜ਼ |
| ਐਨਪੀਐਮ | ਜਾਵਾਸਕਰਿਪਟ | ਪੈਕੇਜ.ਜੇਸਨ, ਪੈਕੇਜ-ਲਾਕ.ਜੇਸਨ |
| ਧਾਗੇ | ਜਾਵਾਸਕਰਿਪਟ | ਯਾਰਨ.ਲਾਕ |
| ਪੀਐਨਪੀਐਮ | ਜਾਵਾਸਕਰਿਪਟ | pnpm-lock.yaml ਵੱਲੋਂ ਹੋਰ |
| ਬੋਵਾਰ | ਜਾਵਾਸਕਰਿਪਟ | ਬੋਵਰ.ਜੇਸਨ |
| ਨੂਗੇਟ | .ਨੈੱਟ, ਸੀ# | .nuspec, packages.config, .csproj, project.assets.json, packages.lock.json |
| PIP | ਪਾਈਥਨ | requirements.txt, pipfile.toml, pipfile.lock, setup.py, setup.cfg, environment.yml |
| ਕਵਿਤਾ | ਪਾਈਥਨ | requirements.txt, pyproject.toml, poetry.lock |
| ਗੋ ਮੋਡੀਊਲ | ਗੋਲੰਗ (ਗੋ) | go.mod, go.sum |
| ਕੰਪੋਜ਼ਰ | PHP | ਕੰਪੋਜ਼ਰ.ਜੇਸਨ, ਕੰਪੋਜ਼ਰ.ਲਾਕ |
| ਰੂਬੀ ਗੇਮਜ਼ | ਰੂਬੀ | ਜੈਮਫਾਈਲ, ਜੈਮਫਾਈਲ.ਲਾਕ |
5. ਪਹੁੰਚਯੋਗਤਾ ਅਤੇ ਸ਼ੋਸ਼ਣਯੋਗਤਾ ਦੇ ਨਾਲ ਕਮਜ਼ੋਰੀ ਸੰਦਰਭ ਸ਼ਾਮਲ ਕਰੋ
ਕਮਜ਼ੋਰੀਆਂ ਦਾ ਖੁਲਾਸਾ ਕਰਦੇ ਸਮੇਂ, ਸੰਦਰਭ ਹੀ ਸਭ ਕੁਝ ਹੁੰਦਾ ਹੈ। ਸਾਰੇ CVE ਇੱਕੋ ਜਿਹੇ ਨਹੀਂ ਹੁੰਦੇ। ਜੇਕਰ ਪ੍ਰਭਾਵਿਤ ਕੋਡ ਪਹੁੰਚ ਤੋਂ ਬਾਹਰ ਹੈ ਤਾਂ ਤੁਹਾਡੀ ਐਪਲੀਕੇਸ਼ਨ ਵਿੱਚ ਇੱਕ ਗੰਭੀਰ ਕਮਜ਼ੋਰੀ ਕਦੇ ਵੀ ਸ਼ੁਰੂ ਨਹੀਂ ਹੋ ਸਕਦੀ।
ਜ਼ਾਇਗੇਨੀ ਆਪਣੇ VDRs ਨੂੰ ਇਹਨਾਂ ਨਾਲ ਭਰਪੂਰ ਬਣਾਉਂਦਾ ਹੈ:
- ਪਹੁੰਚਯੋਗਤਾ ਵਿਸ਼ਲੇਸ਼ਣ: ਇਹ ਪਛਾਣਦਾ ਹੈ ਕਿ ਕੀ ਕਮਜ਼ੋਰ ਫੰਕਸ਼ਨ ਅਸਲ ਵਿੱਚ ਕਾਲ ਕੀਤਾ ਗਿਆ ਹੈ।
- EPSS ਸਕੋਰਿੰਗ: ਅਸਲ-ਸੰਸਾਰ ਦੇ ਸ਼ੋਸ਼ਣ ਦੀ ਸੰਭਾਵਨਾ ਦਾ ਅੰਦਾਜ਼ਾ ਲਗਾਉਂਦਾ ਹੈ।
- ਉਪਚਾਰ ਜੋਖਮ ਸੂਝ: ਦਿਖਾਉਂਦਾ ਹੈ ਕਿ ਕਿਹੜੇ ਅੱਪਗ੍ਰੇਡ ਵਿਕਲਪ ਸਭ ਤੋਂ ਸੁਰੱਖਿਅਤ ਹਨ, ਜਿਸ ਵਿੱਚ ਪੈਚ ਕੀਤੇ ਸੰਸਕਰਣਾਂ ਵਿੱਚ ਬ੍ਰੇਕਿੰਗ ਬਦਲਾਅ ਜਾਂ ਨਵੇਂ ਜੋਖਮ ਸ਼ਾਮਲ ਹਨ।
ਇਹ ਸ਼ੋਰ ਨੂੰ ਘਟਾਉਂਦਾ ਹੈ ਅਤੇ ਤੁਹਾਨੂੰ ਮਹੱਤਵਪੂਰਨ ਗੱਲਾਂ 'ਤੇ ਖੁਲਾਸੇ ਕਰਨ ਵਿੱਚ ਸਹਾਇਤਾ ਕਰਦਾ ਹੈ। ਗਾਹਕਾਂ ਨੂੰ ਅਸਲ ਸੁਰੱਖਿਆ ਖੁਫੀਆ ਜਾਣਕਾਰੀ ਮਿਲਦੀ ਹੈ, ਨਾ ਕਿ ਇੱਕ ਲੰਬੀ, ਕਾਰਵਾਈ ਨਾ ਕਰਨ ਵਾਲੀ ਸੂਚੀ।
6. ਏਕੀਕ੍ਰਿਤ CI/CD ਖੁਲਾਸੇ ਸਹੀ ਅਤੇ ਅਸਲ-ਸਮੇਂ ਵਿੱਚ ਰੱਖਣ ਲਈ
ਓਪਨ ਸੋਰਸ ਕੰਪੋਨੈਂਟ ਅਕਸਰ ਬਦਲਦੇ ਰਹਿੰਦੇ ਹਨ। ਇਸੇ ਕਰਕੇ ਸਟੈਟਿਕ ਡਿਸਕਲੋਜ਼ਰ ਦਸਤਾਵੇਜ਼ ਜਲਦੀ ਪੁਰਾਣੇ ਹੋ ਜਾਂਦੇ ਹਨ। ਸ਼ੁੱਧਤਾ ਨੂੰ ਯਕੀਨੀ ਬਣਾਉਣ ਲਈ, ਤੁਹਾਡੇ ਡਿਸਕਲੋਜ਼ਰ ਵਰਕਫਲੋ ਨੂੰ ਇਸ ਨਾਲ ਏਕੀਕ੍ਰਿਤ ਹੋਣਾ ਚਾਹੀਦਾ ਹੈ CI/CD.
ਜ਼ਾਇਗੇਨੀ ਤੁਹਾਨੂੰ ਇਹ ਕਰਨ ਦੀ ਆਗਿਆ ਦਿੰਦਾ ਹੈ:
- ਸਵੈਚਾਲਤ SBOM ਅਤੇ ਬਿਲਡ ਦੌਰਾਨ VDR ਜਨਰੇਸ਼ਨ
- ਅਸੁਰੱਖਿਅਤ ਪੈਕੇਜਾਂ ਨੂੰ ਰੋਕਣ ਲਈ ਸੁਰੱਖਿਆ ਗੇਟ ਸੈੱਟ ਕਰੋ
- ਜਦੋਂ ਕੋਈ ਸਾਫ਼ ਨਿਰਭਰਤਾ ਕਮਜ਼ੋਰ ਹੋ ਜਾਂਦੀ ਹੈ ਤਾਂ ਤੁਰੰਤ ਚੇਤਾਵਨੀਆਂ ਪ੍ਰਾਪਤ ਕਰੋ
- ਤਬਦੀਲੀਆਂ ਨੂੰ ਟਰੈਕ ਕਰੋ pull requests ਅਤੇ ਤੈਨਾਤੀਆਂ
ਇਹ ਰੀਅਲ-ਟਾਈਮ ਏਕੀਕਰਨ ਤੁਹਾਡੇ ਖੁਲਾਸੇ ਨੂੰ ਮੌਜੂਦਾ ਰੱਖਦਾ ਹੈ ਅਤੇ ਨਾਲ ਇਕਸਾਰ ਰੱਖਦਾ ਹੈ ਗਾਹਕਾਂ ਨੂੰ ਓਪਨ ਸੋਰਸ ਕੰਪੋਨੈਂਟਸ ਦਾ ਖੁਲਾਸਾ ਕਰਨ ਲਈ ਸਭ ਤੋਂ ਵਧੀਆ ਅਭਿਆਸ, ਖਾਸ ਕਰਕੇ ਜਦੋਂ ਇਹਨਾਂ ਨਾਲ ਨਜਿੱਠਣਾ ਹੋਵੇ enterprise ਗਾਹਕ ਜਾਂ ਆਡਿਟ ਫਰੇਮਵਰਕ।
7. ਵਿਸ਼ਵਾਸ ਪੈਦਾ ਕਰਨ ਵਾਲੀਆਂ ਆਡਿਟ-ਤਿਆਰ ਰਿਪੋਰਟਾਂ ਪ੍ਰਦਾਨ ਕਰੋ
ਤੁਹਾਡੇ ਗਾਹਕਾਂ ਅਤੇ ਆਡੀਟਰਾਂ ਨੂੰ ਸਿਰਫ਼ ਇੱਕ ਸੂਚੀ ਤੋਂ ਵੱਧ ਦੀ ਲੋੜ ਹੈ, ਉਹਨਾਂ ਨੂੰ ਸਪੱਸ਼ਟਤਾ ਅਤੇ ਸਬੂਤ ਦੀ ਲੋੜ ਹੈ। Xygeni ਇਸਨੂੰ ਆਸਾਨ ਬਣਾਉਂਦਾ ਹੈ।
ਤੁਸੀਂ ਕਰ ਸੱਕਦੇ ਹੋ:
- ਨਿਰਯਾਤ SBOMਇੱਕ ਕਲਿੱਕ ਨਾਲ s ਅਤੇ VDRs
- ਗੰਭੀਰਤਾ, ਲਾਇਸੈਂਸ ਦੀ ਕਿਸਮ, ਜਾਂ ਸ਼ੋਸ਼ਣਯੋਗਤਾ ਅਨੁਸਾਰ ਫਿਲਟਰ ਕਰੋ
- ਪਾਲਣਾ ਲਈ ਸਾਡੇ ਵੈੱਬ UI ਦੀ ਵਰਤੋਂ ਕਰੋ dashboards
- ਜੋਖਮਾਂ ਨੂੰ ਐਨੋਟੇਟ ਕਰੋ ਅਤੇ ਉਪਚਾਰ ਨੋਟਸ ਨੱਥੀ ਕਰੋ
ਇਹ ਵਿਸ਼ੇਸ਼ਤਾਵਾਂ ਨਾ ਸਿਰਫ਼ ਆਡਿਟ ਨੂੰ ਸਰਲ ਬਣਾਉਂਦੀਆਂ ਹਨ, ਸਗੋਂ ਓਪਨ ਸੋਰਸ ਕੰਪੋਨੈਂਟਸ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰਨ ਲਈ ਸਭ ਤੋਂ ਵਧੀਆ ਹੱਲਾਂ ਦੇ ਪੂਰੇ ਦਾਇਰੇ ਨੂੰ ਪੂਰਾ ਕਰਨ ਵਿੱਚ ਤੁਹਾਡੀ ਮਦਦ ਕਰਦੀਆਂ ਹਨ।
ਗਾਹਕਾਂ ਨੂੰ ਓਪਨ ਸੋਰਸ ਕੰਪੋਨੈਂਟਸ ਦਾ ਖੁਲਾਸਾ ਕਰਨ ਲਈ ਸਭ ਤੋਂ ਵਧੀਆ ਅਭਿਆਸਾਂ ਨੂੰ ਲਾਗੂ ਕਰੋ
ਸਫਲਤਾਪੂਰਵਕ ਪ੍ਰਬੰਧਨ open source security ਹੁਣ ਸਿਰਫ਼ ਇੱਕ ਤਕਨੀਕੀ ਚੁਣੌਤੀ ਨਹੀਂ ਹੈ, ਇਹ ਇੱਕ ਮੁਕਾਬਲੇ ਵਾਲਾ ਫਾਇਦਾ ਹੈ। ਇਹਨਾਂ ਦੀ ਪਾਲਣਾ ਕਰਕੇ ਗਾਹਕਾਂ ਨੂੰ ਓਪਨ ਸੋਰਸ ਕੰਪੋਨੈਂਟਸ ਦਾ ਖੁਲਾਸਾ ਕਰਨ ਲਈ ਸਭ ਤੋਂ ਵਧੀਆ ਅਭਿਆਸ, ਤੁਸੀਂ ਦਿਖਾਉਂਦੇ ਹੋ ਕਿ ਤੁਹਾਡਾ ਸਾਫਟਵੇਅਰ ਨਾ ਸਿਰਫ਼ ਕਾਰਜਸ਼ੀਲ ਹੈ, ਸਗੋਂ ਸੁਰੱਖਿਅਤ, ਪਾਰਦਰਸ਼ੀ ਅਤੇ ਅਨੁਕੂਲ ਵੀ ਹੈ।
ਤੁਹਾਡਾ ਖੁਲਾਸਾ ਕਰਨਾ ਓਪਨ ਸੋਰਸ ਕੰਪੋਨੈਂਟ ਸਪੱਸ਼ਟ ਤੌਰ 'ਤੇ, ਅਸਲ-ਸਮੇਂ ਦੇ ਕਮਜ਼ੋਰੀ ਡੇਟਾ ਦੇ ਨਾਲ, ਉਪਭੋਗਤਾਵਾਂ ਅਤੇ ਦੋਵਾਂ ਨਾਲ ਵਿਸ਼ਵਾਸ ਬਣਾਉਂਦਾ ਹੈ enterprise ਗਾਹਕ। ਇਹ NIS2, DORA, ਅਤੇ ਕਾਰਜਕਾਰੀ ਆਦੇਸ਼ 14028 ਵਰਗੇ ਢਾਂਚੇ ਦੀ ਪਾਲਣਾ ਦਾ ਵੀ ਸਮਰਥਨ ਕਰਦਾ ਹੈ।
ਇੱਕ ਵਰਤਣਾ open source security ਸਕੈਨਰ ਜਿਵੇਂ ਕਿ Xygeni ਤੁਹਾਡੀ ਟੀਮ ਨੂੰ ਆਟੋਮੇਸ਼ਨ ਅਤੇ ਬੁੱਧੀ ਦਿੰਦਾ ਹੈ ਜਿਸਦੀ ਇਸਨੂੰ ਲੋੜ ਹੈ:
- ਸਟੀਕ ਤਿਆਰ ਕਰੋ SBOM ਅਤੇ ਹਰੇਕ ਬਿਲਡ ਦੇ ਨਾਲ VDR ਰਿਪੋਰਟਾਂ
- ਆਪਣੀ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਵਿੱਚ ਲੁਕਵੇਂ ਖਤਰਿਆਂ ਦਾ ਪਤਾ ਲਗਾਓ
- ਆਪਣੇ ਹਿੱਸਿਆਂ ਵਿੱਚ ਸ਼ੋਸ਼ਣਯੋਗਤਾ ਅਤੇ ਲਾਇਸੈਂਸ ਜੋਖਮਾਂ ਨੂੰ ਉਜਾਗਰ ਕਰੋ
- ਮੰਗ 'ਤੇ ਕਾਰਵਾਈਯੋਗ, ਆਡਿਟ-ਤਿਆਰ ਰਿਪੋਰਟਾਂ ਪ੍ਰਦਾਨ ਕਰੋ
ਇਹ ਸਮਰੱਥਾਵਾਂ ਓਪਨ ਸੋਰਸ ਕੰਪੋਨੈਂਟਸ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰਨ ਲਈ ਸਭ ਤੋਂ ਵਧੀਆ ਹੱਲਾਂ ਦਾ ਹਿੱਸਾ ਹਨ, ਅਤੇ ਇਹ ਤੁਹਾਡੀ ਟੀਮ ਨੂੰ ਸੁਰੱਖਿਆ ਵਿੱਚ ਕਿਰਿਆਸ਼ੀਲ ਅਤੇ ਭਰੋਸੇਮੰਦ ਭਾਈਵਾਲਾਂ ਵਜੋਂ ਸਥਾਪਤ ਕਰਦੀਆਂ ਹਨ।




