Documentazione / Usare CloseYourIt
Vulnerabilità
I problemi di sicurezza noti nelle librerie dei tuoi progetti e i linguaggi che non ricevono più correzioni.
Ogni notte CloseYourIt legge l'elenco delle librerie di ogni progetto collegato a un repository e lo confronta con l'archivio pubblico dei problemi di sicurezza noti (OSV.dev). La pagina Vulnerabilità ti dice cosa è colpito, quanto è grave e a quale versione aggiornare.
Attivare il controllo
- Collega il repository GitHub al progetto (vedi GitHub). Non serve installare niente nel codice.
- Aspetta il controllo notturno, oppure premi Controlla adesso nella pagina per averne uno subito.
Cosa controlla
Librerie. I file che fissano le versioni delle librerie, ovunque siano nel repository:
| Linguaggio | File |
|---|---|
| Ruby | Gemfile.lock |
| JavaScript | pnpm-lock.yaml, package-lock.json |
| Flutter e Dart | pubspec.lock |
| Go | go.sum |
Contano anche le librerie che arrivano di rimbalzo da altre: in elenco sono segnate Indiretta, le altre Diretta. Le cartelle con copie di librerie, come node_modules e vendor, non vengono lette.
Linguaggi. Le versioni dichiarate in mise.toml, .tool-versions o .ruby-version: Ruby, Node.js, Python, Go e PostgreSQL. Le date di fine supporto arrivano da endoflife.date. Una versione è Supportata, In scadenza o Fuori supporto.
Leggere la pagina
In alto i conteggi: Aperte, Critiche aperte, Alte aperte, Ignorate, i linguaggi Fuori supporto e l'Ultima scansione.
Due schede:
- Librerie: libreria, gravità, riferimento dell'archivio, versione che risolve (Risolta in), progetto, file e quando è stata vista. Un clic apre la descrizione e i collegamenti per approfondire.
- Linguaggi: versione in uso, ultima versione e data di fine supporto.
La gravità arriva dall'archivio pubblico: Bassa, Media, Alta, Critica. Non classificata vuol dire che nessuno ha ancora stabilito quanto pesa.
Decidere cosa farne
- Apri ticket crea un ticket per la vulnerabilità (vedi Ticket).
- Ignora la mette da parte se scegli di convivere con il rischio. Non torna aperta da sola ai controlli successivi. Riapri la rimette in elenco.
- Quando aggiorni la libreria, il controllo successivo la segna come Risolta da solo.
Se c'è scritto Nessuna versione risolutiva, nessuna versione la corregge ancora: ignorala finché non esce, oppure apri un ticket per sostituire la libreria.
Avvisi e ticket automatici
- Ogni vulnerabilità nuova manda un avviso a chi lo riceve (vedi Avvisi).
- Le vulnerabilità Alte e Critiche aprono anche un ticket da sole. Quelle non classificate no: apri tu il ticket quando decidi di intervenire.
Quando un file non si legge
Se un file delle librerie non si riesce a leggere, la pagina dice Controllo incompleto. Le vulnerabilità già note di quel file restano in elenco: spariscono solo dopo una lettura riuscita che dimostra che non ci sono più.