
सॉफ़्टवेयर आपूर्ति श्रृंखला सुरक्षा मंच

Minder एक ओपन सोर्स प्लेटफ़ॉर्म है जो डेवलपमेंट टीमों और ओपन सोर्स समुदायों को अधिक सुरक्षित सॉफ़्टवेयर बनाने और दूसरों को यह साबित करने में मदद करता है कि उन्होंने जो बनाया है वह सुरक्षित है। Minder प्रोजेक्ट मालिकों को उनकी सुरक्षा स्थिति को सक्रिय रूप से प्रबंधित करने में मदद करता है, जाँचों और नीतियों का एक सेट प्रदान करके जो सॉफ़्टवेयर आपूर्ति श्रृंखला में जोखिम को कम करते हैं, और डाउनस्ट्रीम उपभोक्ताओं को उनकी सुरक्षा प्रथाओं का प्रमाण देते हैं।
Minder उपयोगकर्ताओं को रिपॉजिटरी को नामांकित करने और नीति परिभाषित करने की अनुमति देता है ताकि यह सुनिश्चित किया जा सके कि रिपॉजिटरी और आर्टिफैक्ट लगातार और सुरक्षित रूप से कॉन्फ़िगर किए गए हैं। नीतियों को केवल सतर्क करने या स्वचालित रूप से सुधारने के लिए सेट किया जा सकता है। Minder नियमों का एक पूर्वनिर्धारित सेट प्रदान करता है और कस्टम नियम लागू करने के लिए भी कॉन्फ़िगर किया जा सकता है।
Minder को Helm चार्ट के रूप में तैनात किया जा सकता है और एक CLI टूल minder प्रदान करता है। Custcodian Minder का एक मुफ्त-उपयोग होस्टेड संस्करण भी प्रदान करता है। Minder को एक्सटेंसिबल बनाया गया है, जो उपयोगकर्ताओं को अपने मौजूदा टूलिंग और प्रक्रियाओं के साथ एकीकृत करने की अनुमति देता है।
Custcodian api.custcodian.dev पर Minder का एक मुफ्त-उपयोग सार्वजनिक इंस्टेंस प्रदान करता है। रिलीज़ 0.0.89 से शुरू होने पर जब आप minder CLI का उपयोग करते हैं तो यह डिफ़ॉल्ट इंस्टेंस है। यह इंस्टेंस सार्वजनिक रिपॉजिटरी के लिए उपयोग करने के लिए मुफ्त है; निजी रिपॉजिटरी के लिए, इस क्लाउड-होस्टेड इंस्टेंस का उपयोग करने के लिए अतिरिक्त शुल्क लग सकता है।
Minder के साथ शुरू करने और चलाने में एक मिनट से भी कम समय लगता है और यह उतना ही आसान है:
minder quickstart चलाना।बस कुछ ही सेकंड में, आप अपनी रिपॉजिटरी को पंजीकृत करेंगे और उन सभी के लिए गुप्त स्कैनिंग सुरक्षा सक्षम करेंगे! 🤯
minder स्थापित करने के लिए अपनी पसंदीदा विधि चुनें:
सुनिश्चित करें कि आपके पास Homebrew स्थापित है।
brew install minder
सुनिश्चित करें कि आपके पास Winget स्थापित है।
winget install mindersec.minder
नवीनतम रिलीज़ minder/releases से डाउनलोड करें।
minder और minder-server को स्रोत से बनाने की मार्गदर्शिका का पालन करके स्रोत से बनाएँ।
minder को Minder के सार्वजनिक इंस्टेंस (api.custcodian.dev) के साथ उपयोग करने के लिए, चलाकर लॉग इन करें:
minder auth login --grpc-host api.custcodian.dev
(यह API होस्ट 0.0.89 रिलीज़ से शुरू होने वाला डिफ़ॉल्ट है।) पूरा होने पर, आपको देखना चाहिए कि Minder सर्वर api.custcodian.dev पर सेट है।
quickstart कमांड आपको Minder में अपनी पहली प्रोफ़ाइल बनाने, अपनी रिपॉजिटरी को पंजीकृत करने और सेकंडों में आपकी रिपॉजिटरी के लिए गुप्त स्कैनिंग सुरक्षा सक्षम करने के माध्यम से मार्गदर्शन करता है।
ऐसा करने के लिए, चलाएँ:
minder quickstart
यह आपको अपने प्रदाता को नामांकित करने, अपनी पसंद की रिपॉजिटरी चुनने, secret_scanning नियम प्रकार बनाने और एक प्रोफ़ाइल बनाने के लिए प्रेरित करेगा जो चयनित रिपॉजिटरी के लिए गुप्त स्कैनिंग सक्षम करता है।
अपनी प्रोफ़ाइल की स्थिति देखने के लिए, चलाएँ:
minder profile status list --profile quickstart-profile --detailed
आपको समग्र प्रोफ़ाइल स्थिति और आपकी प्रत्येक पंजीकृत रिपॉजिटरी के लिए नियम मूल्यांकन स्थितियों का विस्तृत दृश्य देखना चाहिए।
Minder आपकी रिपॉजिटरी पर नज़र रखता रहेगा और remediate सुविधा का उपयोग करके वांछित स्थिति से किसी भी विचलन को ठीक करना सुनिश्चित करेगा या यदि आवश्यक हो तो alert सुविधा का उपयोग करके आपको सचेत करेगा।
बधाई हो! 🎉 अब आपने अपनी पहली प्रोफ़ाइल सफलतापूर्वक बना ली है!
अब आप अधिक रिपॉजिटरी जोड़कर या हटाकर, विभिन्न नियमों के साथ अधिक प्रोफ़ाइल बनाकर और बहुत कुछ करके Minder की सुविधाओं का पता लगाना जारी रख सकते हैं। Minder में केवल गुप्त स्कैनिंग से कहीं अधिक है।
secret_scanning नियम Minder द्वारा समर्थित कई नियम प्रकारों में से एक है।
आप Minder की टीम द्वारा बनाए रखे गए उपयोग-के-लिए-तैयार नियमों और प्रोफ़ाइलों की पूरी सूची यहाँ देख सकते हैं - mindersec/minder-rules-and-profiles।
यदि आपको वहाँ अभी तक कुछ नहीं मिलता है, तो Minder को एक्सटेंसिबल बनाया गया है। यह उपयोगकर्ताओं को अपने स्वयं के कस्टम नियम प्रकार और प्रोफ़ाइल बनाने और यह सुनिश्चित करने की अनुमति देता है कि उनकी सुरक्षा स्थिति के विवरण प्रमाणित हैं।
अब जब आपने सब कुछ सेट कर लिया है, तो आप Minder के सार्वजनिक इंस्टेंस के विरुद्ध minder कमांड चलाना जारी रख सकते हैं जहाँ आप अपनी पंजीकृत रिपॉजिटरी का प्रबंधन कर सकते हैं, प्रोफ़ाइल, नियम और बहुत कुछ बना सकते हैं, ताकि आप सुनिश्चित कर सकें कि आपकी रिपॉजिटरी लगातार और सुरक्षित रूप से कॉन्फ़िगर की गई हैं।
minder के बारे में अधिक जानकारी के लिए, देखें:
minder CLI कमांड - दस्तावेज़।minder REST API दस्तावेज़ीकरण - दस्तावेज़।minder नियम और प्रोफ़ाइल - GitHub।Minder समुदाय Minder के लिए सक्रिय रूप से नई सुविधाओं और सुधारों पर काम कर रहा है।
आप हमारा रोडमैप यहाँ पा सकते हैं।
यदि आप कोई सुविधा या सुधार अनुरोध या योगदान करना चाहते हैं, तो कृपया निम्नलिखित इश्यू टेम्पलेट का उपयोग करें।
यह अनुभाग बताता है कि Minder को स्रोत से कैसे बनाएँ और चलाएँ।
आपको निम्नलिखित टूल उपलब्ध होने चाहिए - Go, Docker और Docker Compose।
minder-server बनाने और चलाने के लिए, आपको ko की भी आवश्यकता होगी।
make test के माध्यम से परीक्षण सूट चलाने के लिए, आपको gotestfmt और helm की आवश्यकता होगी।
run-docker make लक्ष्य को लागू करने के लिए, आपको yq की आवश्यकता होगी।
git clone [email protected]:mindersec/minder.git
minder और minder-server बनाने के लिए निम्नलिखित चलाएँ (बाइनरी ./bin/ पर मौजूद होंगे):
make build
minder को Minder के सार्वजनिक इंस्टेंस (api.custcodian.dev) के साथ उपयोग करने के लिए, चलाएँ:
minder auth login --grpc-host api.custcodian.dev
पूरा होने पर, आपको देखना चाहिए कि Minder सर्वर api.custcodian.dev पर सेट है।
यदि आप minder को स्थानीय minder-server इंस्टेंस के विरुद्ध चलाना चाहते हैं, तो आप --grpc-host=localhost और --grpc-port=8090 फ़्लैग का उपयोग कर सकते हैं, या नीचे दिए गए चरणों का पालन करते हुए एक कॉन्फ़िगरेशन फ़ाइल का उपयोग कर सकते हैं।
minder के लिए प्रारंभिक कॉन्फ़िगरेशन फ़ाइल बनाएँ। आप ऐसा करके कर सकते हैं:
cp config/config.yaml.example config.yaml
minder-server के लिए प्रारंभिक कॉन्फ़िगरेशन फ़ाइल बनाएँ। आप ऐसा करके कर सकते हैं:
cp config/server-config.yaml.example server-config.yaml
आपको minder-server के उपयोग के लिए एक OAuth2 एप्लिकेशन भी सेट अप करना होगा। पूरा होने पर, कॉन्फ़िगरेशन फ़ाइल को उपयुक्त मानों के साथ अपडेट करें। यह कैसे करें, इस पर दस्तावेज़ देखें - दस्तावेज़।
minder-server चलाएंminder-server को उसके आश्रित सेवाओं (keycloak और postgres) के साथ चलाकर प्रारंभ करें:
make run-docker
minder-server एक IAM के रूप में Keycloak का उपयोग करता है। लॉग इन करने के लिए, आपको एक GitHub OAuth2 एप्लिकेशन सेट अप करना होगा और Keycloak को इसका उपयोग करने के लिए कॉन्फ़िगर करना होगा।
GitHub के लिए एक OAuth2 एप्लिकेशन यहाँ बनाएँ। New OAuth App चुनें और विवरण भरें। कॉलबैक URL http://localhost:8081/realms/stacklok/broker/github/endpoint होना चाहिए। अपने OAuth2 क्लाइंट के लिए एक नया क्लाइंट सीक्रेट बनाएँ।
ऊपर बनाए गए client_id और client_secret का उपयोग करके, निम्नलिखित कमांड चलाकर Keycloak पर GitHub लॉगिन सक्षम करें:
make KC_GITHUB_CLIENT_ID=<client_id> KC_GITHUB_CLIENT_SECRET=<client_secret> github-login
minder चलाएंसुनिश्चित करें कि config.yaml फ़ाइल वर्तमान निर्देशिका में मौजूद है ताकि minder इसका उपयोग कर सके।
minder को Minder के अपने स्थानीय इंस्टेंस (localhost:8090) के विरुद्ध चलाएँ:
minder auth login
पूरा होने पर, आपको देखना चाहिए कि Minder सर्वर localhost:8090 पर सेट है।
डिफ़ॉल्ट रूप से, minder CLI Custcodian क्लाउड वातावरण की ओर इशारा करेगा यदि कोई कॉन्फ़िगरेशन फ़ाइल मौजूद नहीं है, लेकिन सर्वर चलाने के लिए config.yaml बनाना CLI को आपके स्थानीय विकास वातावरण की ओर इशारा करेगा। यदि आप स्पष्ट रूप से एक अलग इंस्टेंस का उपयोग करना चाहते हैं, तो आप एक विशेष कॉन्फ़िगरेशन की ओर इशारा करने के लिए MINDER_CONFIG पर्यावरण चर सेट कर सकते हैं। हमारे पास config निर्देशिका में स्थानीय विकास और Custcodian क्लाउड वातावरण के लिए कॉन्फ़िगरेशन चेक इन किए गए हैं।
आप विकास प्रक्रिया के बारे में अधिक विस्तृत जानकारी डेवलपर गाइड में पा सकते हैं।
हम Minder में योगदान का स्वागत करते हैं। कृपया अधिक जानकारी के लिए हमारा योगदान गाइड देखें।
Minder परियोजना सॉफ़्टवेयर आपूर्ति श्रृंखला सुरक्षा और पारदर्शिता के लिए सर्वोत्तम प्रथाओं का पालन करती है।
सभी जारी संपत्तियाँ:
Minder Apache 2.0 लाइसेंस के तहत लाइसेंस प्राप्त है।