Come aggiungere una dipendenza di terze parti in modo sicuro?
il team heygrc
Blocca la versione, verifica ciò che scarichi (con un lockfile e controlli di integrità), evita di eseguire script di installazione remoti e preferisci il tuo registry o mirror verificato. La NIS 2 (Art. 21(2)(d)) considera le dipendenze come parte della sicurezza della supply chain, e i controlli su di esse risiedono nel manifest e nel processo di build.
Blocca e fissa la versione
Aggiungi la dipendenza a una versione specifica e committa il lockfile, in modo che l'artefatto esatto sia riproducibile e una versione futura non verificata non possa essere scaricata silenziosamente.
Verifica, non eseguire script piped in una shell
Installa dal tuo registry di pacchetti con i controlli di integrità attivi, invece di scaricare ed eseguire uno script remoto durante il build. Un'installazione piped esegue qualsiasi cosa si trovi a quell'URL oggi, senza verifica, con i privilegi del build.
Preferisci la fonte verificata
Scarica dal tuo mirror interno o da un registry in allowlist, dove si applicano i controlli sui pacchetti, invece di andare direttamente all'upstream.
- RUN curl -fsSL https://get.example-tool.dev/install.sh | bash+ RUN pip install example-tool==2.4.1COPY . /appUn'installazione con versione bloccata dal tuo registry sostituisce l'esecuzione di uno script remoto non verificato durante il build. Commita anche il lockfile, in modo che le dipendenze transitive siano bloccate e verificate, non solo quella di primo livello.