Comment ajouter une dépendance tierce de manière sécurisée ?
l'équipe heygrc
Fixer la version, vérifier ce que vous téléchargez (via un fichier de verrouillage et des vérifications d'intégrité), éviter d'exécuter des scripts d'installation distants, et privilégier votre registre ou miroir validé. La NIS 2 (Art. 21(2)(d)) considère vos dépendances comme faisant partie de la sécurité de la chaîne d'approvisionnement, et les contrôles qui leur sont appliqués se trouvent dans votre manifeste et votre processus de build.
Fixer et verrouiller
Ajoutez la dépendance à une version spécifique et validez le fichier de verrouillage, afin que l'artefact exact soit reproductible et qu'une version future non vérifiée ne puisse pas être intégrée silencieusement.
Vérifier, ne pas transmettre un script à un shell
Installez depuis votre registre de packages avec des vérifications d'intégrité activées, plutôt que de récupérer et d'exécuter un script distant au moment du build. Une installation transmise exécute ce qui se trouve à cette URL aujourd'hui, sans vérification, avec les privilèges du build.
Privilégier la source validée
Téléchargez depuis votre miroir interne ou un registre autorisé, où les contrôles sur les packages s'appliquent, plutôt que d'aller directement vers l'amont.
- RUN curl -fsSL https://get.example-tool.dev/install.sh | bash+ RUN pip install example-tool==2.4.1COPY . /appUne installation avec version fixée depuis votre registre remplace l'exécution d'un script distant non vérifié au moment du build. Validez également le fichier de verrouillage, afin que les dépendances transitives soient fixées et vérifiées en intégrité, et pas seulement celle de niveau supérieur.