¿Cómo añado una dependencia de terceros de forma segura?
el equipo de heygrc
Fija la versión, verifica lo que descargas (un archivo lock y comprobación de integridad), evita ejecutar scripts de instalación remotos y prefiere tu registro verificado o espejo. NIS 2 (Art. 21(2)(d)) trata tus dependencias como parte de la seguridad de la cadena de suministro, y los controles sobre ellas residen en tu manifiesto y proceso de construcción.
Fija y bloquea
Añade la dependencia en una versión específica y confirma el archivo lock, para que el artefacto exacto sea reproducible y una versión futura no verificada no pueda ser descargada silenciosamente.
Verifica, no redirijas un script a un shell
Instala desde tu registro de paquetes con comprobación de integridad activada, en lugar de descargar y ejecutar un script remoto en tiempo de construcción. Una instalación redirigida ejecuta lo que esté en esa URL hoy, sin verificar, con los privilegios de la construcción.
Prefiere la fuente verificada
Descarga desde tu espejo interno o un registro en lista blanca, donde se apliquen los controles sobre los paquetes, en lugar de ir directamente a la fuente original.
- RUN curl -fsSL https://get.example-tool.dev/install.sh | bash+ RUN pip install example-tool==2.4.1COPY . /appUna instalación fijada desde tu registro reemplaza la ejecución de un script remoto no verificado en tiempo de construcción. Confirma también el archivo lock, para que las dependencias transitivas estén fijadas y verificadas en integridad, no solo esta de nivel superior.