sec_devops_chat | Unsorted

Telegram-канал sec_devops_chat - Security Wine Chat (бывший DevSecOps Chat)

1807

Чат для обсуждения DevSecOps и постов канала @sec_devops Вакансии: @appsec_job Услуги: https://radcop.online/

Subscribe to a channel

Security Wine Chat (бывший DevSecOps Chat)

В далеком 2021 писал такое тестовое, когда устраивался в позитивы

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

можно онлайн на вирус тотал загрузить условный

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

что такое бинарник пайтон

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Проверял? Мне надо ещё отчёт. Умеют генерить?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Это было бы удобно, если бы было что собирать. Понятно что можно в hello world зависимости накинуть, но выглядит как костыль

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

мне кажется, что это задача в целом фантастическая

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Раз уж за syft пошла речь, онн для nuget какие файлы берет для построения, никто не знает? Стандартный манифест project.assets.json он не переваривает, cproj тоже. Как будто он только сами nuget/dll смотрит, что не очень удобно

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Yep. Поэтому и презентация длинная нужна, и фреймворк, чтобы понять как с этим работать в конкретных "Рогах и копытах", а "волшебные таблетки" и "серебряные пули" - надо искать не на этом канале, реальность в этом плане часто трудозатратна 🤝

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

средняя температура по больнице включая морг

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

BlackDuck еще хранил историю сканов и с приездом CVE в старые сканы алертил об этом

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Да, в Snyk есть раздел «Dependencies», своего рода пародия SBOM, учитывая что Snyk хорош в SCA его рекомендовать можно

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Это такое сложное объяснение для простого sca-анализа?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

BlackDuck еще , если компания готова на коммерцию, вроде как Snyk что-то похожее умел

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Скорей, вопрос как и из чего можно выстроить процесс, чтоб как минимум эффективно выявлять скомпрометированные транзитивные зависимости. А как максимум - не допускать возможности попадания в проекты таких зависимостей.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

А в чем суть ? То есть у вас есть артефакт ? И что с ним надо сделать ?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

звучит как тестовое, кстати)))

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

clamav; дрвеб и касперыч уже не модно

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Они дадут инфу о том, что есть внутри, ldd на .so зависимости , strings покажут кучу строк, возможно что-то найдется. Это всё руками.
Ну и какой-нить drweb на вирусы.

Это из моих быстрых подручных средств для бинарей.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Добрый день. Есть бинарник python. Вывод команды file показывает что собран методом elf. Если ли какие-то инструменты чтобы проверить данный бинарник на зависимости, уязвимости?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

делаешь релизный артефакт, разбираешь его по косточкам, профит

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

И чем еще можно построить сбом без сборки в шарпах? Cdxgen пытается restore запустить, тоже такое себе. Что еще есть?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Может локальный баг какой-то, но у меня sbom собранные syft-ом в dep-track не раскрываются как дерево, т.е. транзитивность теряется.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

любая статистика - это оч опасно

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

TwistLock умел лазить по запущенным подам и находил в них файлы от пакетов с CVE

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Но эта штука доступна только в Enterprise

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

По этапам - именно для выявления таких зависимостей часто используются инструменты, которые собирают sbom и потом проверяют по базе открытые вулны в таких пакетах
Dependency Track так же работает, в него грузишь sbom, а он потом по базе проверяет (собирать sbom через cdxgen, например)

Всякие сканеры, которые в моменте проверяют зависимости, по похожему принципу работают, но не всегда генерируют доступный sbom

Для недопуска в проект они сами по себе не подходят, тут нужно пайп строить так, что сначала проверка и потом, если все норм, сборка и деплой

Если интересно прям блокировать именно выкачивание - то, как предложил Георг, ваш путь - прокси и зеркала для пакетов, где будет какая - то проверка и блокировка сомнительных зависимостей

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Встроить в пайплайн trivy, codescoring, dep track, можно добавить nexus плагин от codescoring для блокировки зависимостей

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Я с утра буквально думал про это - кажется артифактори или Нексуса тебе должно быть достаточно. Либо какая то система вроде wiz.io - которая ведет инвентарь всех артефактов, но они способы эффективно работать только при наличии sbom

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

И sbom’ов нет, как я понимаю ?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Коллеги, подскажите - кроме Dependency Track есть ещё варианты поиска скомпрометированных пакетов в транзитивных зависимостях среди сотен проектов? Для Dependency Track тут заметка есть

Читать полностью…
Subscribe to a channel