Die Lieferkette des Codes
Was man mit Abhängigkeiten macht
Versionssperrung in einer Sperrdatei, ein regelmäßiges geplantes Update statt großer Sprünge einmal im Jahr, und automatisches Schwachstellenscannen in der Bau-Pipeline.
Prüfen Sie vor dem Hinzufügen: wann zuletzt aktualisiert, wie viele Betreuer und wie viele Abhängigkeiten es mitzieht. Ein Paket, das für eine Funktion Dutzende Pakete zieht, ist keine Ersparnis.
Die Pipeline selbst ist ein Ziel
Bauwerkzeuge haben Zugang zu Geheimnissen und zur Produktion. Begrenzen Sie Berechtigungen, führen Sie keinen nicht vertrauenswürdigen Code in einem privilegierten Kontext aus, und setzen Sie, dass Installationsskripte ohne Kontrolle nicht auf Bauservern laufen.
Wissen, was läuft
Eine aktuelle Komponentenliste je Veröffentlichung. Wird eine schwere Schwachstelle veröffentlicht, ist die erste Frage „ist das bei uns“ — und wer keine Liste hat, verschwendet einen Tag mit der Suche.
Im Detail
Signieren Sie Pakete und Abbilder und prüfen Sie die Signatur vor dem Deployment. Und im Repository: verlangen Sie Peer-Review, blockieren Sie direktes Pushen in den Hauptzweig und prüfen Sie die Identität dessen, der pusht. Die meisten Lieferkettenvorfälle beginnen mit einem kompromittierten Entwicklerkonto, nicht mit einer Codeschwachstelle.