本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム
tag

CI/CD

このタグの記事 3 件

2026-09-04

osv-scanner の実務Q&A — pnpm対応・CVEの除外・オフライン実行・つまずくエラー

導入の次に出てくる実務の疑問だけを集めた。要点=pnpm-lock.yamlは対応済み、除外は osv-scanner.toml の IgnoredVulns(期限付きで書ける)、オフラインは3つのフラグの関係を理解すれば迷わない。当サイトの視点=スキャナは『既知の脆弱性』しか教えず、自分で固定したバージョンが古くなったことは教えてくれない。そこは別の仕組みで見る必要がある。

2026-08-22

npm install 一発で認証情報が抜かれる — サプライチェーンワームからの守り方

依存を1つ入れる行為は、他人のコードを自分の権限で実行させる行為。だから防御は『インストールの瞬間』に置く。当サイトの視点=署名やprovenanceは今回すり抜けられた以上、信頼の根拠にはできない。効くのは、インストール時スクリプトを既定で止める・依存を数日寝かせる・トークンを短命かつ最小範囲にする、の3点。そして感染が疑われるときは、失効させる順序を間違えないこと。

2026-06-07

Codecov 改ざん事件(2021)— CIの“信頼するツール”が乗っ取られ秘密情報が流出した原因と防御

原因は『CIで信頼して実行するツール(curl|bashのBash Uploader)が上流で改ざんされた』こと。自分のコードは無傷なので約2か月気づけず、CIの秘密情報が流出。検知はチェックサム照合だった。あなたのCIでは取得物の完全性検証・秘密の最小権限・ローテーション・egress監視で再発防止する。