Skip to content

Additional protections when using public package registries.

Чому це важливо

Публічні реєстри пакетів, такі як npm, PyPI або NuGet, можуть наражати ваші конвеєри Azure DevOps на ризики ланцюжка поставок, якщо їх не налаштовано належним чином. Без додаткових заходів захисту шкідливі або скомпрометовані пакети з публічних джерел можуть внести вразливості або бекдори у ваші артефакти збірки. Запровадження запобіжних заходів гарантує, що споживаються лише перевірені пакети, що зменшує поверхню атак для ваших CI/CD робочих процесів.

Що перевіряє Aether365

Ця перевірка визначає, чи ввімкнено у вашому середовищі Azure DevOps додаткові заходи захисту для використання публічних реєстрів пакетів, наприклад, вищі джерела (upstream sources) або дозволені списки пакетів (package allowlisting). Вона відображається на панелі керування Aether365 у категорії перевірок microsoft-365 і позначається як знахідка середньої серйозності.

Ця сторінка була корисною?