开源供应链安全最佳实践
锁版本、验签名、扫依赖——从拉取到发布的全链路建议。
风险在依赖树的深处
直接依赖通常有人看,问题几乎都出在传递依赖上。一个中等规模的前端项目,node_modules 里上千个包,真正被审阅过的不到 5%。
四条基线
- 锁版本:提交
pnpm-lock.yaml/composer.lock,禁止 CI 里跑不带 lock 的安装 - 验签名:对发布产物做签名校验,npm 的 provenance、PHP 的 GPG 签名都可用
- 扫依赖:CI 里跑 SCA,把「新引入的高危漏洞」设为阻断条件
- 限权限:发布 token 按仓库最小授权,绝不用个人账号的全局 token
# 只安装 lock 里锁定的版本,任何偏差直接失败
pnpm install --frozen-lockfile
composer install --no-dev --optimize-autoloader
特别提醒:
postinstall脚本是供应链攻击最常见的落点。CI 环境建议--ignore-scripts,再显式跑必要的构建步骤。
上一篇暂无更多文章
下一篇M系Mac一键拉起预装越狱iOS虚拟机评论0





暂无评论,期待您的发言...