
Plateforme de sécurité de la chaîne d'approvisionnement logicielle

Installation | Documentation | Versions
Minder est une plateforme open source qui aide les équipes de développement et les communautés open source à construire des logiciels plus sécurisés, et à prouver aux autres que ce qu'ils ont construit est sécurisé. Minder aide les propriétaires de projets à gérer proactivement leur posture de sécurité en fournissant un ensemble de vérifications et de politiques pour minimiser les risques le long de la chaîne d'approvisionnement logicielle, et à attester de leurs pratiques de sécurité auprès des consommateurs en aval.
Minder permet aux utilisateurs d'enrôler des dépôts et de définir des politiques pour garantir que les dépôts et les artefacts sont configurés de manière cohérente et sécurisée. Les politiques peuvent être configurées pour alerter uniquement ou pour auto-corriger. Minder fournit un ensemble prédéfini de règles et peut également être configuré pour appliquer des règles personnalisées.
Minder peut être déployé comme un chart Helm et fournit un outil en ligne de commande minder. Custcodian propose également une version hébergée gratuite de Minder. Minder est conçu pour être extensible, permettant aux utilisateurs de l'intégrer à leurs outils et processus existants.
Custcodian fournit une instance publique gratuite de Minder à l'adresse api.custcodian.dev. Ceci est l'instance par défaut utilisée lorsque vous utilisez la CLI minder à partir de la version 0.0.89. Cette instance est gratuite pour les dépôts publics ; pour les dépôts privés, des frais supplémentaires peuvent s'appliquer pour l'utilisation de cette instance hébergée dans le cloud.
Démarrer avec Minder prend moins d'une minute et est aussi simple que :
minder quickstart pour créer votre premier profil.En quelques secondes, vous enregistrerez vos dépôts et activerez la protection par analyse des secrets pour tous ! 🤯
Choisissez votre méthode préférée pour installer minder :
Assurez-vous d'avoir Homebrew installé.
brew install minder
Assurez-vous d'avoir Winget installé.
winget install mindersec.minder
Téléchargez la dernière version depuis minder/releases.
Construisez minder et minder-server à partir des sources en suivant le guide de construction à partir des sources.
Pour utiliser minder avec l'instance publique de Minder (api.custcodian.dev), connectez-vous en exécutant :
minder auth login --grpc-host api.custcodian.dev
(Cet hôte API est celui par défaut à partir de la version 0.0.89.) Une fois terminé, vous devriez voir que le serveur Minder est réglé sur api.custcodian.dev.
La commande quickstart vous guide dans la création de votre premier profil dans Minder, l'enregistrement de vos dépôts, et l'activation de la protection par analyse des secrets pour vos dépôts en quelques secondes.
Pour ce faire, exécutez :
minder quickstart
Cela vous demandera d'enrôler votre fournisseur, de sélectionner les dépôts souhaités, de créer le type de règle secret_scanning et de créer un profil qui active l'analyse des secrets pour les dépôts sélectionnés.
Pour voir l'état de votre profil, exécutez :
minder profile status list --profile quickstart-profile --detailed
Vous devriez voir l'état global du profil et une vue détaillée des statuts d'évaluation des règles pour chacun de vos dépôts enregistrés.
Minder continuera à suivre vos dépôts et s'assurera de corriger toute dérive par rapport à l'état souhaité en utilisant la fonctionnalité remediate ou vous alertera, si nécessaire, en utilisant la fonctionnalité alert.
Félicitations ! 🎉 Vous avez maintenant créé votre premier profil avec succès !
Vous pouvez maintenant continuer à explorer les fonctionnalités de Minder en ajoutant ou supprimant d'autres dépôts, en créant plus de profils avec diverses règles, et bien plus encore. Il y a beaucoup plus dans Minder que la simple analyse des secrets.
La règle secret_scanning n'est que l'un des nombreux types de règles que Minder prend en charge.
Vous pouvez voir la liste complète des règles et profils prêts à l'emploi maintenus par l'équipe de Minder ici - mindersec/minder-rules-and-profiles.
Si vous ne trouvez pas encore ce que vous cherchez, Minder est conçu pour être extensible. Cela permet aux utilisateurs de créer leurs propres types de règles et profils personnalisés et de s'assurer que les spécificités de leur posture de sécurité sont attestées.
Maintenant que tout est configuré, vous pouvez continuer à exécuter des commandes minder contre l'instance publique de Minder où vous pouvez gérer vos dépôts enregistrés, créer des profils, des règles et bien plus encore, afin de garantir que vos dépôts sont configurés de manière cohérente et sécurisée.
Pour plus d'informations sur minder, consultez :
minder - Documentation.minder - Documentation.minder maintenus par l'équipe de Minder - GitHub.