{"meta":{"title":"Рекомендации по поддержанию зависимостей","intro":"Рекомендации и рекомендации по поддержанию используемых зависимостей, включая GitHubпродукты безопасности, которые могут помочь.","product":"Безопасность и качество кода","breadcrumbs":[{"href":"/ru/code-security","title":"Безопасность и качество кода"},{"href":"/ru/code-security/concepts","title":"Concepts"},{"href":"/ru/code-security/concepts/supply-chain-security","title":"Безопасность цепочки поставок"},{"href":"/ru/code-security/concepts/supply-chain-security/best-practices-for-maintaining-dependencies","title":"Лучшие практики по лечению зависимостей"}],"documentType":"article"},"body":"# Рекомендации по поддержанию зависимостей\n\nРекомендации и рекомендации по поддержанию используемых зависимостей, включая GitHubпродукты безопасности, которые могут помочь.\n\n## Рекомендации по поддержанию зависимостей\n\nОбновление зависимостей имеет решающее значение для поддержания безопасной среды программного обеспечения. Вот несколько рекомендаций.\n\n**Внедрение средств управления зависимостями, ориентированных на безопасность**\n\n* Используйте и настройте средства, которые сканируют зависимости для уязвимостей и автоматически предлагают обновления.\n* Убедитесь, что эти средства интегрированы в конвейер CI/CD для непрерывного мониторинга и обновления.\n* Настройте процессы для выполнения семантического управления версиями, чтобы избежать критических изменений.\n\n**Выполнение регулярных проверок уязвимостей и аудита**\n\n* Запланируйте регулярные аудиты зависимостей и проверки зависимостей, чтобы определить устаревшие или уязвимые зависимости.\n\n**Автоматизация управления исправлениями безопасности**\n\n* Настройте средства управления зависимостями для автоматического применения исправлений безопасности.\n* Настройте автоматические запросы на вытягивание критически важных обновлений системы безопасности, чтобы их можно было быстро проверить и объединить.\n\n**Принудительное применение политик для использования зависимостей**\n\n* Реализуйте политики, которые применяют безопасные версии зависимостей.\n* Используйте средства, которые могут блокировать объединение запросов на вытягивание, если они вводят уязвимости или не обновляют уязвимые зависимости.\n\n**Интеграция тестирования безопасности в CI/CD**\n\n* Включите средства тестирования безопасности в конвейер CI/CD.\n* Убедитесь, что обновления зависимостей автоматически проверяются на соответствие требованиям безопасности.\n\n**Использование файлов блокировки и закрепления зависимостей**\n\n* Используйте файлы блокировки (например, `package-lock.json`, `yarn.lock`), `Pipfile.lock`чтобы закрепить зависимости в известных безопасных версиях.\n* Регулярно обновляйте и просматривайте эти файлы блокировки, чтобы гарантировать актуальность зависимостей без непредвиденных проблем безопасности.\n\n**Мониторинг рекомендаций по безопасности**\n\n* Подпишитесь на рекомендации по безопасности для языков и платформ, которые вы используете.\n* Автоматизируйте интеграцию помощников в рабочий процесс разработки, чтобы оставаться в курсе новых уязвимостей.\n* Следите за панелями мониторинга, предоставляемыми средствами управления зависимостями.\n* Помните о критических обновлениях, особенно исправлениях для системы безопасности и приоритете их.\n\n**Управление версиями и управление изменениями**\n\n* Отслеживайте изменения зависимостей в системе управления версиями (например, с помощью автоматических запросов на вытягивание).\n\n* Проводите регулярные проверки кода, чтобы обновления не вводят новые уязвимости.\n\n**Обучение и осведомленность**\n\n* Узнайте о важности обеспечения безопасности и актуальности зависимостей в команде разработчиков и операций.\n* Предоставление обучения эффективному использованию средств управления зависимостями и безопасности.\n\n**План реагирования на уязвимости**\n\n* У вас есть четкий план реагирования на инциденты при обнаружении уязвимостей в зависимостях.\n* Убедитесь, что команда знает, как быстро устранять и устранять проблемы безопасности.\n\nСледуя этим методикам, вы можете значительно снизить риск, вызванный устаревшими и уязвимыми зависимостями, и поддерживать более безопасную среду.\n\n## Как GitHub может помочь\n\nGitHub предоставляет функции безопасности, помогающие поддерживать зависимости:\n\n**Граф зависимостей**: отслеживает зависимости вашего проекта и выявляет уязвимости. См [. раздел AUTOTITLE](/ru/code-security/concepts/supply-chain-security/dependency-graph).\n\n**Проверка зависимостей**: Обнаруживает небезопасные зависимости в pull-запросах до их слияния. Кроме того, может завершиться сбой Действие проверки зависимостей проверок и при необходимости в правилах защиты ветви предотвратить объединение запросов на вытягивание, которые представляют уязвимости. См [. раздел AUTOTITLE](/ru/code-security/concepts/supply-chain-security/dependency-review).\n\n\\*\\*\nDependabot\n\\*\\*: автоматически сканирует уязвимости, создает оповещения и открывает запросы на вытягивание для обновления уязвимых или устаревших зависимостей. Вы можете группировать несколько обновлений в отдельные pull requests, чтобы упростить отзывы. См [. раздел AUTOTITLE](/ru/code-security/concepts/supply-chain-security/dependabot-alerts).\n\n\\*\\*\nGitHub Advisory Database\n\\*\\*: предоставляет рекомендации по безопасности, которые обеспечивают обнаружение уязвимостей в power Dependabot. См. [База данных GitHub Advisory](/ru/code-security/concepts/vulnerability-reporting-and-management/github-advisory-database).\n\n**Частная отчетность о уязвимости**: позволяет сопровождающим получать информацию, обсуждать и исправлять отчёты об уязвимостях в приватном режиме до публичного раскрытия.\n\n**Обзор безопасности**: отображает состояние безопасности вашей организации с панелями мониторинга для репозиториев с рисками, тенденций оповещений и состояния включения функций. См [. раздел AUTOTITLE](/ru/code-security/concepts/security-at-scale/security-overview).\n\nДля полного руководства по цепочкам поставок см. [Защита сквозной цепочки поставок](/ru/code-security/tutorials/implement-supply-chain-best-practices/end-to-end-supply-chain-overview)."}