Zurück zu den Updates
New releaseJul 22, 2026

minder v0.2.2

Plattform für Sicherheit in der Software-Lieferkette

Teilen

minder logo

Continuous integration | Coverage Status | License: Apache 2.0 | SLSA 3 | | OpenSSF Scorecard

Installation | Dokumentation | Releases

Was ist Minder?

Minder ist eine Open‑Source‑Plattform, die Entwicklungsteams und Open‑Source‑Communities hilft, sicherere Software zu entwickeln und anderen nachzuweisen, dass das Erstellte sicher ist. Minder unterstützt Projektverantwortliche dabei, ihre Sicherheitslage proaktiv zu verwalten, indem es eine Reihe von Prüfungen und Richtlinien bereitstellt, um Risiken entlang der Software‑Lieferkette zu minimieren, und ihre Sicherheitspraktiken gegenüber nachgelagerten Konsumenten attestiert.

Minder ermöglicht es Benutzern, Repositories zu registrieren und Richtlinien zu definieren, um sicherzustellen, dass Repositories und Artefakte konsistent und sicher konfiguriert sind. Richtlinien können auf reine Benachrichtigung oder automatische Korrektur eingestellt werden. Minder bietet einen vordefinierten Satz von Regeln und kann auch so konfiguriert werden, dass benutzerdefinierte Regeln angewendet werden.

Minder kann als Helm‑Chart bereitgestellt werden und stellt ein CLI‑Werkzeug minder zur Verfügung. Custcodian bietet auch eine kostenlos nutzbare gehostete Version von Minder an. Minder ist erweiterbar konzipiert, sodass Benutzer es in ihre bestehenden Werkzeuge und Prozesse integrieren können.

Funktionen

  • Repository‑Konfiguration und -Sicherheit: Vereinfachen Sie Konfiguration und Verwaltung von Sicherheitseinstellungen und -richtlinien über Repositories hinweg.
  • Proaktive Sicherheitsdurchsetzung: Setzen Sie Best‑Practice‑Sicherheitskonfigurationen kontinuierlich durch, indem Sie granulare Richtlinien auf reine Benachrichtigung oder automatische Korrektur einstellen.
  • Artefakt‑Attestierung: Überprüfen Sie kontinuierlich, ob Pakete signiert sind, um Manipulationssicherheit zu gewährleisten, unter Verwendung des Open‑Source‑Projekts Sigstore.
  • Abhängigkeitsmanagement: Verwalten Sie die Sicherheitslage von Abhängigkeiten, indem Sie Entwicklern helfen, bessere Entscheidungen zu treffen, und Kontrollen durchsetzen. Minder ist in OSV integriert (und kann in andere SCA‑APIs integriert werden), um richtliniengesteuertes Abhängigkeitsmanagement basierend auf dem Risikoniveau von Abhängigkeiten zu ermöglichen.

Öffentliche Instanz

Custcodian stellt eine kostenlos nutzbare öffentliche Instanz von Minder unter api.custcodian.dev bereit. Dies ist die Standardinstanz, die bei Verwendung der minder‑CLI ab Version 0.0.89 verwendet wird. Diese Instanz ist für öffentliche Repositories kostenlos nutzbar; für private Repositories können bei Nutzung dieser cloud‑gehosteten Instanz zusätzliche Gebühren anfallen.


Erste Schritte (< 1 Minute)

Minder in weniger als einer Minute zum Laufen zu bringen ist einfach:

  1. Minder installieren
  2. Bei Minder anmelden
  3. und minder quickstart ausführen, um Ihr erstes Profil zu erstellen.

In nur wenigen Sekunden registrieren Sie Ihre Repositories und aktivieren den Secret‑Scanning‑Schutz für alle! 🤯

Installation

Wählen Sie Ihre bevorzugte Methode zur Installation von minder:

MacOS (Homebrew)

Stellen Sie sicher, dass Homebrew installiert ist.

brew install minder

Windows (Winget)

Stellen Sie sicher, dass Winget installiert ist.

winget install mindersec.minder

Ein Release herunterladen

Laden Sie die neueste Version von minder/releases herunter.

Aus dem Quellcode erstellen

Erstellen Sie minder und minder-server aus dem Quellcode, indem Sie der Anleitung zum Erstellen aus dem Quellcode folgen.

Bei Minder anmelden

Um minder mit der öffentlichen Instanz von Minder (api.custcodian.dev) zu verwenden, melden Sie sich an mit:

minder auth login --grpc-host api.custcodian.dev

(Dieser API‑Host ist ab Version 0.0.89 der Standard.) Nach erfolgreichem Abschluss sollten Sie sehen, dass der Minder‑Server auf api.custcodian.dev gesetzt ist.

Minder quickstart ausführen

Der Befehl quickstart führt Sie durch das Erstellen Ihres ersten Profils in Minder, das Registrieren Ihrer Repositories und das Aktivieren des Secret‑Scanning‑Schutzes für Ihre Repositories in Sekundenschnelle.

Führen Sie dazu Folgendes aus:

minder quickstart

Dies fordert Sie auf, Ihren Provider zu registrieren, die gewünschten Repositories auszuwählen, den Regeltyp secret_scanning zu erstellen und ein Profil zu erstellen, das Secret Scanning für die ausgewählten Repositories aktiviert.

Um den Status Ihres Profils anzuzeigen, führen Sie Folgendes aus:

minder profile status list --profile quickstart-profile --detailed

Sie sollten den Gesamtstatus des Profils und eine detaillierte Ansicht der Regelbewertungsstatus für jedes Ihrer registrierten Repositories sehen.

Minder wird Ihre Repositories weiterhin überwachen und sicherstellen, dass etwaige Abweichungen vom gewünschten Zustand mithilfe der remediate-Funktion behoben oder Sie bei Bedarf mithilfe der alert-Funktion benachrichtigt werden.

Herzlichen Glückwunsch! 🎉 Sie haben erfolgreich Ihr erstes Profil erstellt!

Wie geht es weiter?

Sie können nun die Funktionen von Minder weiter erkunden, indem Sie weitere Repositories hinzufügen oder entfernen, weitere Profile mit verschiedenen Regeln erstellen und vieles mehr. Es gibt noch viel mehr in Minder als nur Secret Scanning.

Die Regel secret_scanning ist nur einer der vielen Regeltypen, die Minder unterstützt.

Die vollständige Liste der einsatzbereiten Regeln und Profile, die vom Minder‑Team gepflegt werden, finden Sie hier – mindersec/minder-rules-and-profiles.

Falls etwas nicht dabei ist, was Sie benötigen: Minder ist erweiterbar konzipiert. Dies ermöglicht es Benutzern, eigene benutzerdefinierte Regeltypen und Profile zu erstellen und sicherzustellen, dass die Besonderheiten ihrer Sicherheitslage attestiert werden.

Nachdem Sie alles eingerichtet haben, können Sie weiterhin minder-Befehle gegen die öffentliche Instanz von Minder ausführen, wo Sie Ihre registrierten Repositories verwalten, Profile, Regeln und vieles mehr erstellen können, um sicherzustellen, dass Ihre Repositories konsistent und sicher konfiguriert sind.

Weitere Informationen zu minder finden Sie unter:

Fahrplan

Die Minder‑Community arbeitet aktiv an neuen Funktionen und Verbesserungen für Minder.

Unseren Fahrplan finden Sie hier.

Falls Sie eine Funktion oder Verbesserung anfragen oder beitragen möchten, verwenden Sie bitte folgende Issue‑Vorlage.

Entwicklung

Dieser Abschnitt beschreibt, wie Minder aus dem Quellcode erstellt und ausgeführt wird.

Aus dem Quellcode erstellen

Voraussetzungen

Sie benötigen die folgenden Werkzeuge – Go, Docker und Docker Compose.

Um minder-server zu erstellen und auszuführen, benötigen Sie außerdem ko.

Um die Testsuite mit make test auszuführen, benötigen Sie gotestfmt und helm.

Um das Make‑Ziel run-docker aufzurufen, benötigen Sie yq.

Repository klonen

git clone [email protected]:mindersec/minder.git

Erstellen

Führen Sie Folgendes aus, um minder und minder-server zu erstellen (Binärdateien befinden sich in ./bin/):

make build

Um minder mit der öffentlichen Instanz von Minder (api.custcodian.dev) zu verwenden, führen Sie Folgendes aus:

minder auth login --grpc-host api.custcodian.dev

Nach erfolgreichem Abschluss sollten Sie sehen, dass der Minder‑Server auf api.custcodian.dev gesetzt ist.

Wenn Sie minder gegen eine lokale minder-server-Instanz ausführen möchten, können Sie die Flags --grpc-host=localhost und --grpc-port=8090 verwenden oder eine Konfigurationsdatei gemäß den folgenden Schritten nutzen.

Ersteinrichtung

Erstellen Sie die anfängliche Konfigurationsdatei für minder. Dies können Sie wie folgt tun:

cp config/config.yaml.example config.yaml

Erstellen Sie die anfängliche Konfigurationsdatei für minder-server. Dies können Sie wie folgt tun:

cp config/server-config.yaml.example server-config.yaml

Sie müssen außerdem eine OAuth2-Anwendung für minder-server einrichten. Sobald dies abgeschlossen ist, aktualisieren Sie die Konfigurationsdatei mit den entsprechenden Werten. Siehe die Dokumentation dazu – Dokumentation.

minder-server ausführen

Starten Sie minder-server zusammen mit seinen abhängigen Diensten (keycloak und postgres) mit:

make run-docker

Social Login konfigurieren (GitHub)

minder-server verwendet Keycloak als IAM. Zum Anmelden müssen Sie eine GitHub‑OAuth2-Anwendung einrichten und Keycloak so konfigurieren, dass es diese verwendet.

Erstellen Sie eine OAuth2-Anwendung für GitHub hier. Wählen Sie New OAuth App und füllen Sie die Details aus. Die Callback‑URL sollte http://localhost:8081/realms/stacklok/broker/github/endpoint lauten. Erstellen Sie ein neues Client‑Secret für Ihren OAuth2-Client.

Verwenden Sie die oben erstellte client_id und client_secret, um den GitHub‑Login in Keycloak zu aktivieren, indem Sie den folgenden Befehl ausführen:

make KC_GITHUB_CLIENT_ID=<client_id> KC_GITHUB_CLIENT_SECRET=<client_secret> github-login

Minder ausführen

Stellen Sie sicher, dass die Datei config.yaml im aktuellen Verzeichnis vorhanden ist, damit minder sie verwenden kann.

Führen Sie minder gegen Ihre lokale Instanz von Minder (localhost:8090) aus:

minder auth login

Nach erfolgreichem Abschluss sollten Sie sehen, dass der Minder‑Server auf localhost:8090 gesetzt ist.

Standardmäßig zeigt die minder‑CLI auf die Custcodian‑Cloud‑Umgebung, wenn keine Konfigurationsdatei vorhanden ist. Das Erstellen der config.yaml für den Serverbetrieb wird die CLI jedoch auf Ihre lokale Entwicklungsumgebung ausrichten. Wenn Sie explizit eine andere Instanz verwenden möchten, können Sie die Umgebungsvariable MINDER_CONFIG setzen, um auf eine bestimmte Konfiguration zu verweisen. Wir haben Konfigurationen für die lokale Entwicklung und die Custcodian‑Cloud‑Umgebung im config‑Verzeichnis eingecheckt.

Entwicklungsrichtlinien

Ausführlichere Informationen zum Entwicklungsprozess finden Sie im Entwicklerhandbuch.

Minder API

Mitwirken

Wir begrüßen Beiträge zu Minder. Bitte lesen Sie unseren Leitfaden zum Mitwirken für weitere Informationen.

Provenienz

Das Minder‑Projekt befolgt die Best Practices für Sicherheit und Transparenz in der Software‑Lieferkette.

Alle veröffentlichten Artefakte:

  • Haben eine generierte und verifizierbare SLSA‑Build‑Level‑3‑Provenienz. Weitere Informationen finden Sie auf der SLSA‑Website.
  • Wurden während der Veröffentlichung mit dem Sigstore‑Projekt signiert und verifiziert. Dies stellt sicher, dass sie manipulationssicher sind und von jedem verifiziert werden können.
  • Haben ein SBOM‑Archiv, das zusammen mit der Veröffentlichung generiert und veröffentlicht wird. Dies ermöglicht es Benutzern, die Abhängigkeiten des Projekts und deren Sicherheitslage zu verstehen.

Lizenz

Minder ist unter der Apache 2.0 Lizenz lizenziert.

Kategorien