Skip to main content

Sicherheitstests zu Pull Requests in Azure Repos hinzufügen

Artikel von

Edward Thompson

Blog Graphics

6. Mai 2019

0 Min. Lesezeit

In diesem Beitrag stellen wir Best Practice Nr. 7 vor – Sicherheitstests für PRs –, aus unserer Reihe mit 8 Best Practices für die Sicherheit in Azure Repos.

Sicherheitstests zu Pull Requests in Azure Repos hinzufügen

Durch die native Integration von Snyk in Azure Repos wird jeder Pull Request getestet, damit keine neuen Schwachstellen in die Codebasis gelangen. Mit Richtlinien lässt sich der Schweregrad festlegen, ab dem eine Schwachstelle das Zusammenführen verhindert. Das folgende Bild zeigt einen fehlgeschlagenen PR, weil durch ihn neue Schwachstellen eingeführt worden wären:

Sicherheitsprüfung eines Pull Requests in Azure Repos: ein neuer Pfad mit anfälliger Abhängigkeit und keine neuen Probleme

Wenn Snyk eine Schwachstelle findet, stellt es Entwicklerinnen und Entwicklern die erforderlichen Tools zur Verfügung, um die Schwachstellen zu bewerten und zu beheben. Snyk ermittelt die erforderlichen Korrekturen für direkte und transitive Abhängigkeiten und erstellt automatisch einen Fix-PR mit den benötigten Upgrades oder Patches – direkt im Azure-Repos-Workflow. Das folgende Bild zeigt einen von Snyk erstellten Fix-PR.

Azure-Repos-Pull-Request mit einem Snyk-Fix für 10 anfällige npm-Abhängigkeiten, darunter aktualisierte Paketdateien und Links zu Sicherheitslücken.

* Die Funktionen zum Erstellen von Fix-PRs und zum Testen neuer PRs befinden sich in der geschlossenen Betaphase. Kontaktieren Sie uns, wenn Sie daran teilnehmen möchten.


Lesen Sie weiter und entdecken Sie die 8 Best Practices für sicheres Arbeiten mit Azure Repos:

  1. Speichern Sie keine Zugangsdaten als Code oder in Konfigurationsdateien in Azure Repos

  2. Entfernen Sie vertrauliche Daten aus Ihren Dateien und dem Verlauf von Azure Repos

  3. Kontrollieren Sie den Zugriff streng

  4. Fügen Sie eine SECURITY.md-Datei hinzu

  5. Verwenden Sie Personal Access Tokens

  6. Weisen Sie Nutzerinnen und Nutzern differenzierte Berechtigungen zu und ordnen Sie sie Gruppen zu

  7. Fügen Sie Sicherheitstests zu Pull Requests hinzu

  8. Erneuern Sie SSH-Schlüssel und Personal Access Tokens

Falls Sie es noch nicht getan haben: Laden Sie jetzt diesen Spickzettel herunter und hängen Sie ihn gut sichtbar auf, damit Sie auch künftig sichere Entscheidungen treffen.

Spickzettel mit dem Titel „8 Best Practices für die Sicherheit von Azure Repos“ und Tipps zu Anmeldedaten, Zugriffskontrolle, Sicherheitstests und SSH-Schlüsseln.

Gepostet in: