1719730911
2024-06-27 10:23:27
重大なセキュリティ警告を含むこのパッケージを更新するようにという Optimizely からの最新の警告を確認しましたか?
https://world.optimizely.com/documentation/Release-Notes/ReleaseNote/?releaseNoteId=CMS-33553
いいえ?
NuGetパッケージやnpmモジュールなどのサードパーティコンポーネントのセキュリティ脆弱性は、ウェブサイトの脆弱性のトップ10に挙げられています。 オワスプ
さらに深刻なのは、ハッカーがウェブサイトをスキャンしてこれらの脆弱性を探し、それを利用してウェブサイトを侵害することが多いことです。
幸いなことに、Web サイトを最新の状態に保つツールはすでに存在していますが、多くの場合、プロセスが不足しており、資金を確保するには関係者と合意する必要があります。関係者と製品所有者は新しい機能に重点を置くことが多く、パフォーマンスやセキュリティなどの非機能要件が開発プロセスの一部になっていないと、遅れをとるのは簡単です。1 つの方法は、これらの領域に割り当てる開発時間の 25% などの固定値を設定し、開発チームと技術リーダーにこれらの領域で最適なコストパフォーマンスを提案させることです。
通常の Optimizely ウェブサイトの場合、サードパーティ パッケージを保護し、それを開発プロセスに統合するための、より構造化されたアプローチをお勧めします。
- 少なくとも 6 か月ごとに、すべての Optimizely コード パッケージを最新のマイナー バージョンに更新します。
- Visual Studio 2022 NuGet パッケージ マネージャーを使用して、その他の脆弱な dotnet パッケージを見つけます。
脆弱なパッケージをすべて表示するための便利な小さなチェックボックスもあります。 - 脆弱なフロントエンド パッケージのリストを取得するには、npm 監査を使用します。
- 少なくとも中程度以上のものをすべて更新する
セキュリティを重視する Web サイトの場合は、より野心的なプロセスをお勧めします。
- すべてのスプリントの開始時または毎月、すべての Optimizely コード パッケージを最新のマイナー バージョンに更新します。
- Visual Studio 2022 NuGet パッケージ マネージャーを使用して、その他の脆弱な dotnet パッケージを見つけます。
脆弱なパッケージをすべて表示するための便利な小さなチェックボックスもあります - 脆弱なフロントエンド パッケージのリストを取得するには、npm 監査を使用します。
- 脆弱なパッケージをすべて更新する
- 使用 Azure 高度なセキュリティ またはビルドパイプライン内の同様のコードスキャナ
これを別のパイプラインとして設定し、デプロイする前に毎回手動で実行します。
本当に大規模なソリューションの場合、通常よりも多くのディスク容量を持つビルド エージェントが必要になる可能性があることに気づきました。
Optimizelyのセキュリティに関するその他のヒントについては、 セキュリティチェックリスト
楽しいコーディングと安全を!
2024年6月27日
#外部パッケージを更新してウェブサイトを安全に保つ