Additional protections when using public package registries.
Pourquoi c'est important
Les registres de packages publics, tels que npm, PyPI ou NuGet, peuvent exposer vos pipelines Azure DevOps à des risques liés à la chaîne d'approvisionnement s'ils ne sont pas correctement configurés. Sans protections supplémentaires, des packages malveillants ou compromis provenant de sources publiques pourraient introduire des vulnérabilités ou des portes dérobées dans vos artefacts de build. L'application de mesures de sécurité garantit que seuls les packages de confiance sont consommés, réduisant ainsi la surface d'attaque de vos workflows CI/CD.
Ce que vérifie Aether365
Cette vérification confirme si votre environnement Azure DevOps dispose de protections supplémentaires activées pour l'utilisation des registres de packages publics, telles que les sources en amont ou la liste blanche de packages. Elle apparaît dans le tableau de bord Aether365 sous la catégorie des vérifications microsoft-365, signalée comme un résultat de gravité moyenne.