Fuente validada
Lab_14_Supply_Chain.docx
Esta pagina fue reconstruida desde el documento del ZIP entregado como fuente principal.
Laboratorio 14
Implementación de controles de seguridad para la cadena de suministro de software: Dependabot, SBOM, políticas de dependencias y revisión de código.
Fuente validada
Esta pagina fue reconstruida desde el documento del ZIP entregado como fuente principal.
Conformidad visual
El archivo fuente contiene 0 imagenes embebidas. Para garantizar conformidad, no se publican imagenes heredadas de otros materiales.
Criterio GH-300
Ejecuta los comandos, captura evidencia propia y valida cada sugerencia de Copilot antes de aceptarla.
Certificación GH-300
Asegurar la Cadena de Suministro del Repositorio
Autor: Carlos Crudo
linkedin.com/in/carloscrudo
Implementación de controles de seguridad para la cadena de suministro de software: Dependabot, SBOM, políticas de dependencias y revisión de código.
Temas que cubre este laboratorio:
Dependabot alerts y security updates
SBOM (Software Bill of Materials)
Dependency Review Action
Policy as Code para dependencias
Supply chain attacks: mitigaciones
Objetivos:
Imagina que eres responsable de mantener la seguridad de un software Proyecto que depende de diversas dependencias de terceros. Para asegurar que La integridad y seguridad de la cadena de suministro de tu proyecto es crucial para Comprende y gestiona estas dependencias de forma eficaz. Esto implica identificar posibles vulnerabilidades dentro de tus dependencias y Aplicando los parches necesarios para asegurar tu proyecto. En este laboratorio, aprende a usar la función de grafos de dependencias de GitHub para monitorizar y revisa tus dependencias, asegurándote de que tu proyecto siga siendo seguro y Actualizado.
En este laboratorio práctico, tú deberás:
Habilitar grafo de dependencias: Habilitar y verificar el grafo de dependencias función en la configuración de tu repositorio para visualizar los proyectos dependencias.
Añadir una nueva dependencia: Añadir una nueva dependencia a tu proyecto y Asegúrate de que esté bien integrado.
Revisar el grafo de dependencias: Utilizar el grafo de dependencias para revisar y confirmar que la nueva dependencia se refleja correctamente y vigilado.
Navega hasta el siguiente enlace: https://github.com/skills/secure-repository-supply-chain
En este laboratorio crearás el repositorio usando una plantilla pública habilidades-seguro-repositorio-cadena de suministro
Selecciona Crear un nuevo repositorio en el menú Usar esta plantilla.
Introduce los siguientes datos y selecciona Crear Repositorio.
Nombre del repositorio: habilidades-seguro-repositorio-cadena de suministro
Tipo de repositorio: Público
En la página de aterrizaje del repositorio recién creado, navega a la pestaña de Configuración.
En la página de Configuración, selecciona Seguridad y análisis de código disponibles en Seguridad.
Verificar/activar el grafo de dependencias. (Si el repositorio es privado, lo harás Actívalo aquí. Si el repositorio es público, se habilitará mediante por defecto)
Ve a la pestaña de Código y localiza la carpeta code/src/AttendeeSite.
Abre el archivo package-lock.json.
Inserte el siguiente fragmento de código entre la línea #14 y la línea #15
"follow-redirects": {
"version": "1.14.1",
"resolved":
"https://registry.npmjs.org/follow-redirects/-/follow-redirects-1.14.1.tgz",
"integrity":
"sha512-HWqDgT7ZEkqRzBvc2s64vSZ/hfOceEol3ac/7tKwzuvEyWx3/4UegXh5oBOIotkGsObyk3xznnSRVADBgWSQVg=="
},
Haz clic en Confirmar cambios en la esquina superior derecha.
En la barra principal de navegación, haz clic en la pestaña de Ideas.
En el panel de navegación izquierdo, haz clic en el grafo de dependencias.
Revisa todas las nuevas dependencias en el hub de Dependencias.
Busca redirecciones de seguimiento y revisa la nueva dependencia que acabas de hacer añadió.
Ahora has adquirido valiosos conocimientos sobre cómo gestionar las dependencias de tu proyecto y proteger la cadena de suministro de tu repositorio, lo que te permite abordar y mitigar proactivamente los riesgos de seguridad.