← Todos os artigos
Open Source

Auditoria de Dependências Open Source com Syft e Grype

Aprenda a proteger sua cadeia de suprimentos de software auditando dependências open source com Syft e Grype no GitHub Actions de forma automatizada.

2 de leitura
Auditoria de Dependências Open Source com Syft e Grype
Foto por Daniil Komov

Auditoria de Dependências Open Source contra Ataques de Supply Chain

Introdução

A segurança da cadeia de suprimentos de software é uma preocupação crescente, especialmente com o aumento do uso de dependências open source. Os ataques de supply chain podem ter consequências devastadoras, comprometendo a segurança de todo o ecossistema de software. Neste artigo, exploraremos como auditar dependências open source contra ataques de supply chain usando Syft e Grype no GitHub Actions.

O que são ataques de supply chain?

Os ataques de supply chain ocorrem quando um atacante compromete uma dependência ou biblioteca usada por um software, permitindo que o atacante acesse ou manipule o software de forma maliciosa. Isso pode acontecer por meio de vulnerabilidades não corrigidas, malware ou outros meios.

Syft e Grype: Ferramentas de Auditoria

Syft e Grype são duas ferramentas que podem ser usadas para auditar dependências open source. Syft é uma ferramenta de linha de comando que analisa as dependências de um projeto e identifica vulnerabilidades conhecidas. Grype é uma ferramenta que analisa as dependências de um projeto e identifica vulnerabilidades, bem como outras questões de segurança.

Como usar Syft e Grype no GitHub Actions

Para usar Syft e Grype no GitHub Actions, você precisará criar um arquivo de workflow que execute as ferramentas como parte do processo de build ou deploy. Aqui está um exemplo de como fazer isso:

  • Crie um arquivo de workflow no diretório .github/workflows do seu repositório.
  • Adicione as seguintes linhas ao arquivo de workflow:

```bash name: Auditar Dependências

on: push: branches: - main

jobs: build: runs-on: ubuntu-latest steps: - name: Checkout code uses: actions/checkout@v2 - name: Instalar Syft e Grype run: | curl -sSfL https://raw.githubusercontent.com/anchore/syft/main/install.sh | sh -s -- -b /usr/local/bin curl -sSfL https://raw.githubusercontent.com/anchore/grype/main/install.sh | sh -s -- -b /usr/local/bin - name: Auditar Dependências run: | syft packages grype db update grype scan ```

  • Salve o arquivo de workflow e faça um commit no seu repositório.

Conclusão

Auditar dependências open source é uma etapa crucial para garantir a segurança da cadeia de suprimentos de software. Com Syft e Grype, você pode identificar vulnerabilidades e outras questões de segurança em suas dependências. Ao integrar essas ferramentas no GitHub Actions, você pode automatizar o processo de auditoria e garantir que suas dependências sejam seguras.

Fique por dentro das novidades

Receba as principais notícias do DigitalTech por e-mail ou WhatsApp.

Você poderá cancelar a inscrição quando desejar.