Dépendances vulnérables
Avis de sécurité connus comparés aux versions réelles du lockfile du projet.
Méthode de contrôle
Avis de sécurité connus comparés aux versions réelles du lockfile du projet.
Type de preuve possible
Observation en ligne lorsque le contrôle est compatible et autorisé. Cette description ne signifie pas que votre plateforme a été testée.
Accès et limites
Dépôt connecté. Les résultats réels et les contrôles non exécutés figurent dans votre rapport. Un contrôle sans détection ne garantit pas l’absence de risque.
Situation concrète
Le fichier de verrouillage résout une version visée par un avis de sécurité.
Ce qu’il faut examiner
Vérifier plage affectée, usage et correction disponible. Un avis ne démontre pas toujours l’exploitation.
Approche de correction
Choisir une version corrigée adaptée et tester la compatibilité en conservant une résolution reproductible.
Suivre ce qui atteint l’application déployée
Code, dépendances, chaîne de construction et identifiants de déploiement forment une même chaîne logicielle. Une référence à un paquet vulnérable ne prouve pas toujours que le chemin affecté est accessible. Un manifeste sûr ne garantit pas les versions de l’artefact déployé. Notez paquet, version résolue, avis de sécurité et usage avant de choisir la correction.
- Comparer manifestes, fichiers de verrouillage et version déployée lorsqu’ils sont accessibles.
- Examiner les permissions des jetons et le traitement du code des demandes de fusion non fiables.
- Distinguer un secret exposé d’un identifiant public ; renouveler les secrets dont la fuite est confirmée.
Mettre à jour et valider de façon contrôlée
Évitez les changements majeurs aveugles ou la simple suppression du fichier de verrouillage. Vérifiez compatibilité et notes de version, reconstruisez puis exécutez les tests pertinents. Renouveler un secret exige de révoquer l’ancien, pas seulement de modifier sa valeur dans l’application.
- Préparer le changement de dépendance ou de chaîne dans une branche vérifiable.
- Exécuter les tests et la construction avec des permissions adaptées.
- Vérifier l’absence de la version ou du comportement vulnérables dans l’artefact déployé.
Références
OWASP A06
Sources et lectures complémentaires
Ces publications décrivent les pratiques et standards associés. Elles ne certifient pas votre plateforme et ne signifient pas que chaque méthode est exécutée par Hackaiz.