Skip to content

Additional protections when using public package registries.

Perché è Importante

I registri di pacchetti pubblici, come npm, PyPI o NuGet, possono esporre le pipeline di Azure DevOps a rischi per la catena di approvvigionamento se non configurati correttamente. Senza protezioni aggiuntive, pacchetti dannosi o compromessi provenienti da fonti pubbliche potrebbero introdurre vulnerabilità o backdoor negli artefatti di compilazione. Applicare salvaguardie garantisce che vengano consumati solo pacchetti attendibili, riducendo la superficie di attacco per i flussi di lavoro CI/CD.

Cosa Controlla Aether365

Questo controllo verifica se l'ambiente Azure DevOps ha attivate protezioni aggiuntive per l'uso di registri di pacchetti pubblici, come origini upstream o elenchi di pacchetti consentiti. Appare nel dashboard di Aether365 nella categoria dei controlli microsoft-365, segnalato come risultato di gravità Media.

Questa pagina ti è stata utile?