Vai al contenuto
CloseYourItdocsPagine

Documentazione / Usare CloseYourIt

Vulnerabilità

I problemi di sicurezza noti nelle librerie dei tuoi progetti e i linguaggi che non ricevono più correzioni.

Ogni notte CloseYourIt legge l'elenco delle librerie di ogni progetto collegato a un repository e lo confronta con l'archivio pubblico dei problemi di sicurezza noti (OSV.dev). La pagina Vulnerabilità ti dice cosa è colpito, quanto è grave e a quale versione aggiornare.

Attivare il controllo

  1. Collega il repository GitHub al progetto (vedi GitHub). Non serve installare niente nel codice.
  2. Aspetta il controllo notturno, oppure premi Controlla adesso nella pagina per averne uno subito.

Cosa controlla

Librerie. I file che fissano le versioni delle librerie, ovunque siano nel repository:

LinguaggioFile
RubyGemfile.lock
JavaScriptpnpm-lock.yaml, package-lock.json
Flutter e Dartpubspec.lock
Gogo.sum

Contano anche le librerie che arrivano di rimbalzo da altre: in elenco sono segnate Indiretta, le altre Diretta. Le cartelle con copie di librerie, come node_modules e vendor, non vengono lette.

Linguaggi. Le versioni dichiarate in mise.toml, .tool-versions o .ruby-version: Ruby, Node.js, Python, Go e PostgreSQL. Le date di fine supporto arrivano da endoflife.date. Una versione è Supportata, In scadenza o Fuori supporto.

Leggere la pagina

In alto i conteggi: Aperte, Critiche aperte, Alte aperte, Ignorate, i linguaggi Fuori supporto e l'Ultima scansione.

Due schede:

  • Librerie: libreria, gravità, riferimento dell'archivio, versione che risolve (Risolta in), progetto, file e quando è stata vista. Un clic apre la descrizione e i collegamenti per approfondire.
  • Linguaggi: versione in uso, ultima versione e data di fine supporto.

La gravità arriva dall'archivio pubblico: Bassa, Media, Alta, Critica. Non classificata vuol dire che nessuno ha ancora stabilito quanto pesa.

Decidere cosa farne

  • Apri ticket crea un ticket per la vulnerabilità (vedi Ticket).
  • Ignora la mette da parte se scegli di convivere con il rischio. Non torna aperta da sola ai controlli successivi. Riapri la rimette in elenco.
  • Quando aggiorni la libreria, il controllo successivo la segna come Risolta da solo.

Se c'è scritto Nessuna versione risolutiva, nessuna versione la corregge ancora: ignorala finché non esce, oppure apri un ticket per sostituire la libreria.

Avvisi e ticket automatici

  • Ogni vulnerabilità nuova manda un avviso a chi lo riceve (vedi Avvisi).
  • Le vulnerabilità Alte e Critiche aprono anche un ticket da sole. Quelle non classificate no: apri tu il ticket quando decidi di intervenire.

Quando un file non si legge

Se un file delle librerie non si riesce a leggere, la pagina dice Controllo incompleto. Le vulnerabilità già note di quel file restano in elenco: spariscono solo dopo una lettura riuscita che dimostra che non ci sono più.