heygrc
Antwort

Wie füge ich eine Drittanbieter-Abhängigkeit sicher hinzu?

das heygrc team

Fixieren Sie die Version, überprüfen Sie, was Sie herunterladen (mit einer Lockfile-Datei und Integritätsprüfung), vermeiden Sie das Ausführen von Remote-Installationsskripten und bevorzugen Sie Ihr geprüftes Registry oder Mirror. NIS 2 (Art. 21(2)(d)) betrachtet Ihre Abhängigkeiten als Teil der Supply-Chain-Sicherheit, und die Kontrollen dafür liegen in Ihrer Manifest- und Build-Datei.

  1. Version fixieren und sperren

    Fügen Sie die Abhängigkeit in einer spezifischen Version hinzu und commiten Sie die Lockfile-Datei, sodass das exakte Artefakt reproduzierbar ist und eine zukünftige, nicht überprüfte Version nicht stillschweigend eingebunden werden kann.

  2. Überprüfen, kein Skript an die Shell weiterleiten

    Installieren Sie aus Ihrem Paket-Registry mit aktivierter Integritätsprüfung, anstatt ein Remote-Skript zur Build-Zeit herunterzuladen und auszuführen. Eine weitergeleitete Installation führt aus, was heute unter dieser URL liegt, unüberprüft und mit den Berechtigungen des Builds.

  3. Bevorzugen Sie die geprüfte Quelle

    Laden Sie aus Ihrem internen Mirror oder einem erlaubten Registry herunter, wo die Kontrollen für Pakete gelten, anstatt direkt auf Upstream zuzugreifen.

Dockerfile+1 -1
- RUN curl -fsSL https://get.example-tool.dev/install.sh | bash+ RUN pip install example-tool==2.4.1COPY . /app
heygrcNIS 2 Art. 21(2)(d)

Eine fixierte Installation aus Ihrem Registry ersetzt das Ausführen eines nicht überprüften Remote-Skripts zur Build-Zeit. Commiten Sie auch die Lockfile-Datei, sodass transitive Abhängigkeiten fixiert und integritätsgeprüft sind, nicht nur die oberste Ebene.