GitLab introduceert Package Hunter – tool voor detectie schadelijke codes in dependencies

27 juli 2021

GitLab heeft Package Hunter geïn­tro­du­ceerd met als doel devel­o­pers te helpen met het detec­teren van kwaad­aar­dige code in hun depen­den­cies (de externe library’s die zij gebruiken om func­ti­o­na­li­teit aan program­ma­tuur toe te voegen) voordat er schade aange­bracht kan worden. Het tweede doel is om de community meer vertrouwen te bieden in open source supply chains.

GitLab heeft Package Hunter sinds november 2020 getest. Het maakt de oplossing nu publie­ke­lijk toegan­ke­lijk, zodat de community deze kan gebruiken en er feedback op kan geven.

Een van de redenen waarom moderne ecosys­temen voor program­meren zo snel en flexibel zijn, is dat ze het eenvoudig maken om code in publieke libraries te herge­bruiken en nieuwe functies toe te voegen. Devel­o­pers kunnen door dit regel­ma­tige gebruik van depen­den­cies, zonder het te weten, bugs aan hun program­ma­tuur toevoegen.

Package Hunter instal­leert de depen­den­cies in een sandbox-omgeving en monitort alle system calls die tijdens de instal­latie worden uitge­voerd. Alle verdachte calls worden bij de gebruiker gemeld, zodat die ze nader kan onder­zoeken. Package Hunter biedt momenteel onder­steu­ning voor het testen van de depen­den­cies van NodeJS-modules en Ruby Gems.

Package Hunter is een gratis open source oplossing. Als gebrui­kers een bug aantreffen of sugges­ties hebben, hoort GitLab graag van hen. Zij kunnen een Hunter-job aan een project toevoegen met behulp van de GitLab CI-template en de instal­latie-instruc­ties volgen.

Pin It on Pinterest

Share This