
Kézikönyv3 rész · 2 percÍrta: Dezső Mező · Megjelent 2026. október 3..mdSupply chainnpmSecurityCI
Az átlagos npm-install több száz tranzitív csomagot húz be — mindegyik egy idegen kódja a felhasználóid adatának hatótávjában. Végigolvasni nem tudod őket — de eldöntheted, mely idegeneket futtatod, pontosan tudhatod, mi van telepítve éppen, és gyorsan észreveheted, ha valamelyik ellenségessé válik. Ez a kontrollok munkahalmaza, a megtérülésük sorrendjében.
01A lockfile a nyilvántartás
Commitáld a lockfile-t, és a telepítés reprodukálható — a CI azt építi, amit átnéztél, nem azt, amit a registry ma ad. A CI-ben a fádat módosító „npm install” a csendes módja annak, hogy alattad cserélődjön a függőségverzió.
02Szkennelj folyamatosan, nem egyszer
A CI-szkennerek minden buildnél jelzik az ismert CVE-ket; a heti Dependabot- vagy Renovate-PR-ek tartják a fát megkövülés nélkül. Egyik sem szünteti a kockázatot — mindkettő a „valahol lehetünk sebezhetőek”-ből véges, átnézhető listát csinál.
03Kevesebb, öregebb, jobban gondozott
A legerősebb kontroll a kevesebb függőség: a hárommainteneres, heti kiadású csomag más kockázat, mint a múlt keddi publikálású. Mindenre, ami pénzhez, authhoz vagy ügyféladathoz nyúl, az ötven sor megírása gyakran az asztalon levő legolcsóbb opció.
Amit érdemes elvinni
- Commitáld a lockfile-t — a CI azt építi, amit átnéztél.
- CVE-szkennelés CI-ben plusz heti update-PR-ek.
- Válassz kevesebb, öregebb, karbantartott csomagot.
- Pénzhez, authhoz, ügyféladathoz az ötven sor olcsóbb egy függőségnél.
Több a laborból
Összes bejegyzés
Prompt injection éles agentekben
AI biztonsági öntest
MCP-szerverek élesben, nem demóban
A prompt kód: evaluáld úgy, mint a kódot
Megnézzük ugyanezt a te rendszereden?Kezdjünk bele
