Zurück zu den Updates
New releaseJul 22, 2026

minder v0.2.2

Plattform für Sicherheit in der Software-Lieferkette

Teilen

minder logo

Continuous integration | Coverage Status | License: Apache 2.0 | SLSA 3 | | OpenSSF Scorecard

Installation | Dokumentation | Releases

Was ist Minder?

Minder ist eine Open‑Source‑Plattform, die Entwicklungsteams und Open‑Source‑Communities hilft, sicherere Software zu entwickeln und anderen nachzuweisen, dass das Erstellte sicher ist. Minder unterstützt Projektverantwortliche dabei, ihre Sicherheitslage proaktiv zu verwalten, indem es eine Reihe von Prüfungen und Richtlinien bereitstellt, um Risiken entlang der Software‑Lieferkette zu minimieren, und ihre Sicherheitspraktiken gegenüber nachgelagerten Konsumenten attestiert.

Minder ermöglicht es Benutzern, Repositories zu registrieren und Richtlinien zu definieren, um sicherzustellen, dass Repositories und Artefakte konsistent und sicher konfiguriert sind. Richtlinien können auf reine Benachrichtigung oder automatische Korrektur eingestellt werden. Minder bietet einen vordefinierten Satz von Regeln und kann auch so konfiguriert werden, dass benutzerdefinierte Regeln angewendet werden.

Minder kann als Helm‑Chart bereitgestellt werden und stellt ein CLI‑Werkzeug minder zur Verfügung. Custcodian bietet auch eine kostenlos nutzbare gehostete Version von Minder an. Minder ist erweiterbar konzipiert, sodass Benutzer es in ihre bestehenden Werkzeuge und Prozesse integrieren können.

Funktionen

  • Repository‑Konfiguration und -Sicherheit: Vereinfachen Sie Konfiguration und Verwaltung von Sicherheitseinstellungen und -richtlinien über Repositories hinweg.
  • Proaktive Sicherheitsdurchsetzung: Setzen Sie Best‑Practice‑Sicherheitskonfigurationen kontinuierlich durch, indem Sie granulare Richtlinien auf reine Benachrichtigung oder automatische Korrektur einstellen.
  • Artefakt‑Attestierung: Überprüfen Sie kontinuierlich, ob Pakete signiert sind, um Manipulationssicherheit zu gewährleisten, unter Verwendung des Open‑Source‑Projekts Sigstore.
  • Abhängigkeitsmanagement: Verwalten Sie die Sicherheitslage von Abhängigkeiten, indem Sie Entwicklern helfen, bessere Entscheidungen zu treffen, und Kontrollen durchsetzen. Minder ist in OSV integriert (und kann in andere SCA‑APIs integriert werden), um richtliniengesteuertes Abhängigkeitsmanagement basierend auf dem Risikoniveau von Abhängigkeiten zu ermöglichen.

Öffentliche Instanz

Custcodian stellt eine kostenlos nutzbare öffentliche Instanz von Minder unter api.custcodian.dev bereit. Dies ist die Standardinstanz, die bei Verwendung der minder‑CLI ab Version 0.0.89 verwendet wird. Diese Instanz ist für öffentliche Repositories kostenlos nutzbar; für private Repositories können bei Nutzung dieser cloud‑gehosteten Instanz zusätzliche Gebühren anfallen.


Erste Schritte (< 1 Minute)

Minder in weniger als einer Minute zum Laufen zu bringen ist einfach:

  1. Minder installieren
  2. Bei Minder anmelden
  3. und minder quickstart ausführen, um Ihr erstes Profil zu erstellen.

In nur wenigen Sekunden registrieren Sie Ihre Repositories und aktivieren den Secret‑Scanning‑Schutz für alle! 🤯

Installation

Wählen Sie Ihre bevorzugte Methode zur Installation von minder:

MacOS (Homebrew)

Stellen Sie sicher, dass Homebrew installiert ist.

brew install minder

Windows (Winget)

Stellen Sie sicher, dass Winget installiert ist.

winget install mindersec.minder

Ein Release herunterladen

Laden Sie die neueste Version von minder/releases herunter.

Aus dem Quellcode erstellen

Erstellen Sie minder und minder-server aus dem Quellcode, indem Sie der Anleitung zum Erstellen aus dem Quellcode folgen.

Bei Minder anmelden

Um minder mit der öffentlichen Instanz von Minder (api.custcodian.dev) zu verwenden, melden Sie sich an mit:

minder auth login --grpc-host api.custcodian.dev

(Dieser API‑Host ist ab Version 0.0.89 der Standard.) Nach erfolgreichem Abschluss sollten Sie sehen, dass der Minder‑Server auf api.custcodian.dev gesetzt ist.

Minder quickstart ausführen

Der Befehl quickstart führt Sie durch das Erstellen Ihres ersten Profils in Minder, das Registrieren Ihrer Repositories und das Aktivieren des Secret‑Scanning‑Schutzes für Ihre Repositories in Sekundenschnelle.

Führen Sie dazu Folgendes aus:

minder quickstart

Dies fordert Sie auf, Ihren Provider zu registrieren, die gewünschten Repositories auszuwählen, den Regeltyp secret_scanning zu erstellen und ein Profil zu erstellen, das Secret Scanning für die ausgewählten Repositories aktiviert.

Um den Status Ihres Profils anzuzeigen, führen Sie Folgendes aus:

minder profile status list --profile quickstart-profile --detailed

Sie sollten den Gesamtstatus des Profils und eine detaillierte Ansicht der Regelbewertungsstatus für jedes Ihrer registrierten Repositories sehen.

Minder wird Ihre Repositories weiterhin überwachen und sicherstellen, dass etwaige Abweichungen vom gewünschten Zustand mithilfe der remediate-Funktion behoben oder Sie bei Bedarf mithilfe der alert-Funktion benachrichtigt werden.

Herzlichen Glückwunsch! 🎉 Sie haben erfolgreich Ihr erstes Profil erstellt!

Wie geht es weiter?

Sie können nun die Funktionen von Minder weiter erkunden, indem Sie weitere Repositories hinzufügen oder entfernen, weitere Profile mit verschiedenen Regeln erstellen und vieles mehr. Es gibt noch viel mehr in Minder als nur Secret Scanning.

Die Regel secret_scanning ist nur einer der vielen Regeltypen, die Minder unterstützt.

Die vollständige Liste der einsatzbereiten Regeln und Profile, die vom Minder‑Team gepflegt werden, finden Sie hier – mindersec/minder-rules-and-profiles.

Falls etwas nicht dabei ist, was Sie benötigen: Minder ist erweiterbar konzipiert. Dies ermöglicht es Benutzern, eigene benutzerdefinierte Regeltypen und Profile zu erstellen und sicherzustellen, dass die Besonderheiten ihrer Sicherheitslage attestiert werden.

Nachdem Sie alles eingerichtet haben, können Sie weiterhin minder-Befehle gegen die öffentliche Instanz von Minder ausführen, wo Sie Ihre registrierten Repositories verwalten, Profile, Regeln und vieles mehr erstellen können, um sicherzustellen, dass Ihre Repositories konsistent und sicher konfiguriert sind.

Kategorien