
Piattaforma di sicurezza della catena di fornitura del software

Minder è una piattaforma open source che aiuta i team di sviluppo e le comunità open source a creare software più sicuri e a dimostrare agli altri che ciò che hanno costruito è sicuro. Minder aiuta i proprietari di progetto a gestire proattivamente la loro postura di sicurezza fornendo un insieme di controlli e policy per minimizzare i rischi lungo la catena di fornitura del software e ad attestare le loro pratiche di sicurezza ai consumatori a valle.
Minder consente agli utenti di iscrivere repository e definire policy per garantire che i repository e gli artefatti siano configurati in modo coerente e sicuro. Le policy possono essere impostate per avvisare solo o per autoriparare. Minder fornisce un insieme predefinito di regole e può anche essere configurato per applicare regole personalizzate.
Minder può essere distribuito come un chart Helm e fornisce uno strumento CLI minder. Custcodian fornisce anche
una versione hosted gratuita di Minder. Minder è progettato per essere estensibile,
consentendo agli utenti di integrarsi con i propri strumenti e processi esistenti.
Custcodian fornisce un'istanza pubblica gratuita di Minder all'indirizzo api.custcodian.dev. Questa è l'istanza predefinita utilizzata quando usi la CLI minder a partire dalla release 0.0.89. Questa istanza è gratuita per i repository pubblici; per i repository privati, potrebbe esserci un costo aggiuntivo per l'utilizzo di questa istanza cloud-hosted.
Avviare e utilizzare Minder richiede meno di un minuto ed è facile come:
minder quickstart per creare il tuo primo profilo.In pochi secondi, registrerai i tuoi repository e abiliterai la protezione da scansione dei segreti per tutti! 🤯
Scegli il metodo che preferisci per installare minder:
Assicurati di avere Homebrew installato.
brew install minder
Assicurati di avere Winget installato.
winget install mindersec.minder
Scarica l'ultima release da minder/releases.
Compila minder e minder-server dal sorgente seguendo la guida alla compilazione dal sorgente.
Per usare minder con l'istanza pubblica di Minder (api.custcodian.dev), esegui il login eseguendo:
minder auth login --grpc-host api.custcodian.dev
(Questo host API è il predefinito a partire dalla release 0.0.89.) Al termine, dovresti vedere che il server Minder è impostato su api.custcodian.dev.
Il comando quickstart ti guida nella creazione del tuo primo profilo in Minder, nella registrazione dei tuoi repository e nell'abilitazione della protezione da scansione dei segreti per i tuoi repository in pochi secondi.
Per farlo, esegui:
minder quickstart
Questo ti chiederà di iscrivere il tuo provider, selezionare i repository che desideri, creare il tipo di regola secret_scanning
e creare un profilo che abilita la scansione dei segreti per i repository selezionati.
Per vedere lo stato del tuo profilo, esegui:
minder profile status list --profile quickstart-profile --detailed
Dovresti vedere lo stato complessivo del profilo e una vista dettagliata degli stati di valutazione delle regole per ciascuno dei tuoi repository registrati.
Minder continuerà a monitorare i tuoi repository e garantirà di correggere eventuali derive dallo stato desiderato utilizzando
la funzione remediate o ti avviserà, se necessario, utilizzando la funzione alert.
Congratulazioni! 🎉 Hai creato con successo il tuo primo profilo!
Ora puoi continuare a esplorare le funzionalità di Minder aggiungendo o rimuovendo repository, creando più profili con regole varie e molto altro. C'è molto di più in Minder della sola scansione dei segreti.
La regola secret_scanning è solo uno dei tanti tipi di regole supportati da Minder.
Puoi vedere l'elenco completo delle regole e dei profili pronti all'uso mantenuti dal team di Minder qui - mindersec/minder-rules-and-profiles.
Nel caso in cui non trovi qualcosa di ancora, Minder è progettato per essere estensibile. Ciò consente agli utenti di creare propri tipi di regole e profili personalizzati e garantire che le specificità della loro postura di sicurezza siano attestate.
Ora che hai tutto configurato, puoi continuare a eseguire comandi minder contro l'istanza pubblica di Minder
dove puoi gestire i tuoi repository registrati, creare profili, regole e molto altro, così da garantire che i tuoi repository siano
configurati in modo coerente e sicuro.
Per maggiori informazioni su minder, vedi:
minder - Documentazione.minder - Documentazione.minder mantenuti dal team di Minder - GitHub.La comunità di Minder sta lavorando attivamente a nuove funzionalità e miglioramenti per Minder.
Puoi trovare la nostra roadmap qui.