Comment auditer les dépendances ajoutées par un générateur de code robotique ?

Réponse rapide

Les dépendances ajoutées par un générateur sont auditées par inventaire verrouillé, provenance, licence, vulnérabilités, maintenance, surface d’attaque, reproductibilité et tests dans un environnement isolé.

Avertissement de sécurité

Une dépendance transitive peut introduire vulnérabilité, réseau ou licence inattendus. Figez l’inventaire et refusez toute mise à jour non auditée.

Inventorier

Figez nom, version, hash, source, licence, dépendances transitives et scripts d’installation. Refusez paquet non identifié ou téléchargement implicite.

Analyser

Scannez vulnérabilités et comportement réseau, comparez alternatives et vérifiez compatibilité, ressources et appels système sur la cible.

Maintenir

Suivez correctifs, expiration, SBOM, responsable et rollback, puis rejouez tests après mise à jour. Une dépendance critique non maintenue reste hors production.

Sources et références

  1. [1] Cybersecurity Framework — NIST

Cette réponse vous a-t-elle été utile ?