Обложка канала

ServerAdmin.ru

12437 @srv_admin

Авторская информация о системном администрировании.

ServerAdmin.ru

4 года назад
Открыть в
​​В современном IT все стараются всё по максимум автоматизировать, чтобы ничего не забыть, не пропустить и снизить риск человеческого фактора. В рамках этого подхода хочу поделиться информацией об инструменте для автоматической проверки библиотек JavaScript, без которых не обходится практически ни один современный веб сайт. Is-website-vulnerable - npm пакет, который для проверки использует публичную базу уязвимостей https://security.snyk.io. Проверка сайта выполняется автоматически и легко встраивается в ваш CI/CD или мониторинг. Можно как напрямую поставить в виртуалку, так и запускать в Docker. Первое будет удобнее для мониторинга, второе для CI/CD. Ставим на виртуалку: # apt install nodejs npm chromium Запускаем тест: # npx is-website-vulnerable https://google.com/ Exit Code покажет результат: 0 - уязвимостей нет 1 - проверка не завершена из-за ошибки 2 - найдена уязвимость Запускаем проверку через Docker: # docker run --rm lirantal/is-website-vulnerable:latest https://www.google.com Контейнер запустится, выполнит проверку и сам удалиться. При желании, можно добавить ключик --json для вывода результата в этом формате. В репозитории есть пример, как автоматизировать проверку с помощью GitHub Action. Особой сложности с интеграцией в другие CI системы возникнуть не должно. Исходники - github.com/liranta…lnerable #security #devops #website