Seguridad de dependencias
Quiet Guard vigila los paquetes de terceros de los que depende su aplicación y genera un hallazgo en cuanto uno de ellos es objeto de un aviso de seguridad conocido. Se llega desde la pestaña Vulnerabilidades de un proyecto, en el panel /app.
Disponible en todos los planes, incluido Free, el análisis de dependencias forma parte de la funcionalidad vulnerability_scan, presente por defecto.
Instantáneas del composer.lock
Su cliente reporta los paquetes instalados del proyecto enviando el composer.lock analizado a /api/v1/dependencies:
Cada paquete lleva un name, una version resuelta y un indicador is_dev. El servidor registra esto como la instantánea de dependencias actual del proyecto, sustituyendo a la anterior. El cliente Laravel de referencia proporciona un comando monitor:dependencies para ello.
Correspondencia con los avisos de Packagist
Después de cada instantánea registrada, se ejecuta un escaneo en segundo plano:
- Consulta la base de avisos de seguridad de Packagist para sus paquetes.
- Contrasta las restricciones de versiones afectadas de cada aviso con su versión instalada mediante
composer/semver. - Los avisos que coinciden se convierten en hallazgos de vulnerabilidad en el proyecto.
Falla ruidosamente, nunca en silencio. Si la recuperación de los avisos falla, el escaneo se interrumpe en lugar de tratar "ningún dato" como "ninguna vulnerabilidad". Un incidente de red nunca debe resolver en masa sus hallazgos.
Hallazgos, autorresolución y silenciado
Cada hallazgo consigna el paquete afectado, el aviso, la gravedad y el rango de versiones afectadas. Los hallazgos tienen un ciclo de vida que el escáner mantiene automáticamente:
- Los avisos nuevos que coinciden se convierten en hallazgos y disparan una alerta
vulnerability.detected. - Un hallazgo se autorresuelve cuando una instantánea posterior ya no coincide con él: generalmente porque usted ha actualizado el paquete.
- Los hallazgos que usted ha ignorado siguen así a lo largo de los nuevos escaneos; el escáner no volverá a levantar sin cesar un ruido que usted ya ha triado.
Alertas
Cuando un escaneo produce nuevos hallazgos, los canales de notificación del proyecto suscritos a vulnerability.detected son avisados, para que una CVE recién divulgada en una de sus dependencias llegue al equipo sin que nadie tenga que refrescar un panel de control.
Paquetes obsoletos
Más allá de los avisos de seguridad, cada instantánea se comprueba también en cuanto a frescura: la versión instalada de cada paquete se compara con su última versión estable en Packagist. La pestaña Dependencias del proyecto lista versiones instaladas y últimas versiones con una insignia Obsoleto (los checkouts dev-main / RC nunca se señalan, son elecciones deliberadas), y la vista general del proyecto muestra un contador de Paquetes obsoletos. La frescura funciona en modo mejor esfuerzo: un fallo de Packagist nunca afecta al análisis de seguridad.
Y a continuación
- Suscriba un canal a
vulnerability.detecteden Alertas. - Programe
monitor:dependenciesen su aplicación para que las instantáneas se mantengan al día tras cada despliegue.
Está leyendo la documentación Quiet Guard v1.0.