Composer audit pro privátní repozitáře
· 2 min čtení
composer audit je užitečný příkaz, který rozhodně stojí za to zakomponovat do vaší pipeline.
Pokud získáváte balíčky ze standardního Composer repository Packagist.org, který je mezi repozitáře přidán automaticky, Composer načte security data právě z feedu z Packagistu. Feed je kombinací dat z GitHub Advisories a FriendsOfPHP Security Advisories repository.
V Magento světě tohle nemusí stačit.
Když si koupíme Magento modul, často provider distribuuje vlastní Composer repository, kterou si jen přidáte do svého composer.json v projektu. Ale bohužel žádný z providerů nepřidává vlastní security data, takže vlastně nemůžete z nových security-related features Composeru vůbec benefitovat. Ale možná je to i proto, že není k dispozici žádná oficiální dokumentace, jak to udělat.
Když se u některého z takto privátně distribuovaných balíčků objeví bezpečnostní problém, Composer se o něm nemá jak dozvědět. Správná cesta je mít security advisory feed přímo jako součást privátní repository.
Dal jsem dohromady jednu vlastními silami, takže implementace by měla být jednodušší:
github.com/jbrada/composer-security-advisories-spec
Nabízíte moduly přes vlastní repository? Přidejte security advisory feed a můžete benefitovat z nových features, které Composer v posledních verzích 2.9 a 2.10 přináší.
A informace o tom, že žádné security advisories nemáte, je taky informace.