heygrc
Risposta

Come aggiungere una dipendenza di terze parti in modo sicuro?

il team heygrc

Blocca la versione, verifica ciò che scarichi (con un lockfile e controlli di integrità), evita di eseguire script di installazione remoti e preferisci il tuo registry o mirror verificato. La NIS 2 (Art. 21(2)(d)) considera le dipendenze come parte della sicurezza della supply chain, e i controlli su di esse risiedono nel manifest e nel processo di build.

  1. Blocca e fissa la versione

    Aggiungi la dipendenza a una versione specifica e committa il lockfile, in modo che l'artefatto esatto sia riproducibile e una versione futura non verificata non possa essere scaricata silenziosamente.

  2. Verifica, non eseguire script piped in una shell

    Installa dal tuo registry di pacchetti con i controlli di integrità attivi, invece di scaricare ed eseguire uno script remoto durante il build. Un'installazione piped esegue qualsiasi cosa si trovi a quell'URL oggi, senza verifica, con i privilegi del build.

  3. Preferisci la fonte verificata

    Scarica dal tuo mirror interno o da un registry in allowlist, dove si applicano i controlli sui pacchetti, invece di andare direttamente all'upstream.

Dockerfile+1 -1
- RUN curl -fsSL https://get.example-tool.dev/install.sh | bash+ RUN pip install example-tool==2.4.1COPY . /app
heygrcNIS 2 Art. 21(2)(d)

Un'installazione con versione bloccata dal tuo registry sostituisce l'esecuzione di uno script remoto non verificato durante il build. Commita anche il lockfile, in modo che le dipendenze transitive siano bloccate e verificate, non solo quella di primo livello.