Phân tích Thành phần Phần mềm là gì
Phân tích lỗ hổng dependency
SCA (Software Composition Analysis) là quy trình tự động phân tích các thành phần phần mềm và dependencies để xác định các lỗ hổng đã biết.
SCA phân tích gì
- Thư viện mã nguồn mở — gói npm, PyPI, Maven
- Giấy phép — tuân thủ chính sách công ty
- Phiên bản lỗi thời — các thành phần không được hỗ trợ
- Lỗ hổng đã biết — CVE từ cơ sở dữ liệu
Cơ sở dữ liệu lỗ hổng
- NVD (National Vulnerability Database) — cơ sở dữ liệu chính của NIST
- GitHub Advisory Database — lỗ hổng GitHub
- Snyk Vulnerability DB — cơ sở dữ liệu thương mại
- OSV (Open Source Vulnerabilities) — cơ sở dữ liệu Google
Công cụ SCA phổ biến
- Snyk — dịch vụ đám mây với tích hợp CI/CD
- Dependabot — PR tự động với cập nhật
- OWASP Dependency-Check — máy quét miễn phí
- WhiteSource (Mend) — giải pháp doanh nghiệp
Tích hợp quy trình phát triển
- Kiểm tra mọi commit
- Chặn build khi có lỗ hổng nghiêm trọng
- Tự động tạo ticket
- Báo cáo bảo mật hàng tuần