1807
Чат для обсуждения DevSecOps и постов канала @sec_devops Вакансии: @appsec_job Услуги: https://radcop.online/
В далеком 2021 писал такое тестовое, когда устраивался в позитивы
Читать полностью…
можно онлайн на вирус тотал загрузить условный
Читать полностью…
что такое бинарник пайтон
Читать полностью…
Проверял? Мне надо ещё отчёт. Умеют генерить?
Читать полностью…
Это было бы удобно, если бы было что собирать. Понятно что можно в hello world зависимости накинуть, но выглядит как костыль
Читать полностью…
мне кажется, что это задача в целом фантастическая
Читать полностью…
Раз уж за syft пошла речь, онн для nuget какие файлы берет для построения, никто не знает? Стандартный манифест project.assets.json он не переваривает, cproj тоже. Как будто он только сами nuget/dll смотрит, что не очень удобно
Читать полностью…
Yep. Поэтому и презентация длинная нужна, и фреймворк, чтобы понять как с этим работать в конкретных "Рогах и копытах", а "волшебные таблетки" и "серебряные пули" - надо искать не на этом канале, реальность в этом плане часто трудозатратна 🤝
Читать полностью…
средняя температура по больнице включая морг
Читать полностью…
BlackDuck еще хранил историю сканов и с приездом CVE в старые сканы алертил об этом
Читать полностью…
Да, в Snyk есть раздел «Dependencies», своего рода пародия SBOM, учитывая что Snyk хорош в SCA его рекомендовать можно
Читать полностью…
Это такое сложное объяснение для простого sca-анализа?
Читать полностью…
BlackDuck еще , если компания готова на коммерцию, вроде как Snyk что-то похожее умел
Читать полностью…
Скорей, вопрос как и из чего можно выстроить процесс, чтоб как минимум эффективно выявлять скомпрометированные транзитивные зависимости. А как максимум - не допускать возможности попадания в проекты таких зависимостей.
Читать полностью…
А в чем суть ? То есть у вас есть артефакт ? И что с ним надо сделать ?
Читать полностью…
звучит как тестовое, кстати)))
Читать полностью…
clamav; дрвеб и касперыч уже не модно
Читать полностью…
Они дадут инфу о том, что есть внутри, ldd на .so зависимости , strings покажут кучу строк, возможно что-то найдется. Это всё руками.
Ну и какой-нить drweb на вирусы.
Это из моих быстрых подручных средств для бинарей.
Добрый день. Есть бинарник python. Вывод команды file показывает что собран методом elf. Если ли какие-то инструменты чтобы проверить данный бинарник на зависимости, уязвимости?
Читать полностью…
делаешь релизный артефакт, разбираешь его по косточкам, профит
Читать полностью…
И чем еще можно построить сбом без сборки в шарпах? Cdxgen пытается restore запустить, тоже такое себе. Что еще есть?
Читать полностью…
Может локальный баг какой-то, но у меня sbom собранные syft-ом в dep-track не раскрываются как дерево, т.е. транзитивность теряется.
Читать полностью…
любая статистика - это оч опасно
Читать полностью…
TwistLock умел лазить по запущенным подам и находил в них файлы от пакетов с CVE
Читать полностью…
Но эта штука доступна только в Enterprise
Читать полностью…
По этапам - именно для выявления таких зависимостей часто используются инструменты, которые собирают sbom и потом проверяют по базе открытые вулны в таких пакетах
Dependency Track так же работает, в него грузишь sbom, а он потом по базе проверяет (собирать sbom через cdxgen, например)
Всякие сканеры, которые в моменте проверяют зависимости, по похожему принципу работают, но не всегда генерируют доступный sbom
Для недопуска в проект они сами по себе не подходят, тут нужно пайп строить так, что сначала проверка и потом, если все норм, сборка и деплой
Если интересно прям блокировать именно выкачивание - то, как предложил Георг, ваш путь - прокси и зеркала для пакетов, где будет какая - то проверка и блокировка сомнительных зависимостей
Встроить в пайплайн trivy, codescoring, dep track, можно добавить nexus плагин от codescoring для блокировки зависимостей
Читать полностью…
Я с утра буквально думал про это - кажется артифактори или Нексуса тебе должно быть достаточно. Либо какая то система вроде wiz.io - которая ведет инвентарь всех артефактов, но они способы эффективно работать только при наличии sbom
Читать полностью…
И sbom’ов нет, как я понимаю ?
Читать полностью…
Коллеги, подскажите - кроме Dependency Track есть ещё варианты поиска скомпрометированных пакетов в транзитивных зависимостях среди сотен проектов? Для Dependency Track тут заметка есть
Читать полностью…