开源供应链安全最佳实践

Admin
144阅读
0评论
0点赞

锁版本、验签名、扫依赖——从拉取到发布的全链路建议。

风险在依赖树的深处

直接依赖通常有人看,问题几乎都出在传递依赖上。一个中等规模的前端项目,node_modules 里上千个包,真正被审阅过的不到 5%。

四条基线

  • 锁版本:提交 pnpm-lock.yaml / composer.lock,禁止 CI 里跑不带 lock 的安装
  • 验签名:对发布产物做签名校验,npm 的 provenance、PHP 的 GPG 签名都可用
  • 扫依赖:CI 里跑 SCA,把「新引入的高危漏洞」设为阻断条件
  • 限权限:发布 token 按仓库最小授权,绝不用个人账号的全局 token
# 只安装 lock 里锁定的版本,任何偏差直接失败
pnpm install --frozen-lockfile
composer install --no-dev --optimize-autoloader

特别提醒:postinstall 脚本是供应链攻击最常见的落点。CI 环境建议 --ignore-scripts,再显式跑必要的构建步骤。

上一篇暂无更多文章
下一篇M系Mac一键拉起预装越狱iOS虚拟机
评论0

暂无评论,期待您的发言...

发表评论