Tədarük zənciri riskləri: npm paketləri və üçüncü tərəf skriptləri
·8 dəq oxu·supply chain · npm · SRI
Müasir veb tətbiqi yüzlərlə asılılıqdan ibarətdir. Onlardan birinin ələ keçirilməsi sizin kodunuzu dəyişmədən istifadəçilərinizə zərərli kod çatdırır.
Kod asılılıqları
- Lock faylını repozitoriyada saxlayın və dəqiq versiyaları qeyd edin
- Həftəlik avtomatik zəiflik skanı işlədin
- Asılılıq sayını azaldın — bir funksiya üçün kitabxana əlavə etməyin
- Yeni paketin sahibliyini və son yenilənmə tarixini yoxlayın
Brauzerdəki üçüncü tərəf skriptləri
Analitika, çat və reklam skriptləri istifadəçinin brauzerində sizin domeniniz kontekstində icra olunur. Ödəniş səhifələrində üçüncü tərəf skript saxlamayın.
<script src="https://cdn.example.com/lib.js"
integrity="sha384-..." crossorigin="anonymous"></script>