Additional protections when using public package registries.
Perché è Importante
I registri di pacchetti pubblici, come npm, PyPI o NuGet, possono esporre le pipeline di Azure DevOps a rischi per la catena di approvvigionamento se non configurati correttamente. Senza protezioni aggiuntive, pacchetti dannosi o compromessi provenienti da fonti pubbliche potrebbero introdurre vulnerabilità o backdoor negli artefatti di compilazione. Applicare salvaguardie garantisce che vengano consumati solo pacchetti attendibili, riducendo la superficie di attacco per i flussi di lavoro CI/CD.
Cosa Controlla Aether365
Questo controllo verifica se l'ambiente Azure DevOps ha attivate protezioni aggiuntive per l'uso di registri di pacchetti pubblici, come origini upstream o elenchi di pacchetti consentiti. Appare nel dashboard di Aether365 nella categoria dei controlli microsoft-365, segnalato come risultato di gravità Media.