Wie füge ich eine Drittanbieter-Abhängigkeit sicher hinzu?
das heygrc team
Fixieren Sie die Version, überprüfen Sie, was Sie herunterladen (mit einer Lockfile-Datei und Integritätsprüfung), vermeiden Sie das Ausführen von Remote-Installationsskripten und bevorzugen Sie Ihr geprüftes Registry oder Mirror. NIS 2 (Art. 21(2)(d)) betrachtet Ihre Abhängigkeiten als Teil der Supply-Chain-Sicherheit, und die Kontrollen dafür liegen in Ihrer Manifest- und Build-Datei.
Version fixieren und sperren
Fügen Sie die Abhängigkeit in einer spezifischen Version hinzu und commiten Sie die Lockfile-Datei, sodass das exakte Artefakt reproduzierbar ist und eine zukünftige, nicht überprüfte Version nicht stillschweigend eingebunden werden kann.
Überprüfen, kein Skript an die Shell weiterleiten
Installieren Sie aus Ihrem Paket-Registry mit aktivierter Integritätsprüfung, anstatt ein Remote-Skript zur Build-Zeit herunterzuladen und auszuführen. Eine weitergeleitete Installation führt aus, was heute unter dieser URL liegt, unüberprüft und mit den Berechtigungen des Builds.
Bevorzugen Sie die geprüfte Quelle
Laden Sie aus Ihrem internen Mirror oder einem erlaubten Registry herunter, wo die Kontrollen für Pakete gelten, anstatt direkt auf Upstream zuzugreifen.
- RUN curl -fsSL https://get.example-tool.dev/install.sh | bash+ RUN pip install example-tool==2.4.1COPY . /appEine fixierte Installation aus Ihrem Registry ersetzt das Ausführen eines nicht überprüften Remote-Skripts zur Build-Zeit. Commiten Sie auch die Lockfile-Datei, sodass transitive Abhängigkeiten fixiert und integritätsgeprüft sind, nicht nur die oberste Ebene.