セキュリティ · 診断実務・キャリア

依存関係の脆弱性 — SCA 入門

依存関係に潜むリスクを、防御側の観点で読みます。攻撃はしません。

実習
localhost で実習
環境構築
重さ 1 / 3
前提
course-2 修了。npm が使えること
倫理
第0章の法と倫理ゲートへの同意が必須です。

読み込み中…

依存パッケージのリスクを防御側から読みます。npm audit と lockfile の整合性ハッシュ、typosquatting(名前のなりすまし)の見分け方を扱います。このコースは攻撃を行いません——すべて、あなた自身のプロジェクトを守るための読み方です。

章の一覧

  1. 未完了第0章はじめに — 依存も、あなたのコードの一部npm installした瞬間、そのパッケージの穴があなたのアプリの穴になるという事実を理解します。SCA(Software Composition Analysis)という言葉と、このコースが攻撃を行わない防御専用コースであることを確認します。約5分次はここ
  2. 未完了第1章npm audit — 既知の脆弱な依存を見つける既知の脆弱バージョンのlodashを実際にインストールし、npm auditで検出、npm audit fixで直すまでを一通り行います。重大度・アドバイザリの読み方を押さえます。約10分次はここ
  3. 未完了第2章lockfile — 再現性と、整合性ハッシュpackage-lock.jsonのintegrityハッシュが「落としたものが意図した中身と一字一句同じ」ことを保証する仕組みだと理解します。npm ciがpackage.jsonとlockfileの不一致を厳格に拒否する挙動を実際に見ます。約10分次はここ
  4. 未完了第3章typosquatting — 名前のなりすまし有名パッケージに似た名前で油断を誘うtyposquattingの手口を理解します。インストール前に公式ページで名前・ダウンロード数・リポジトリを確かめる、防御の習慣を身につけます。悪用コードは扱いません。約9分次はここ
  5. 未完了第4章まとめ — 依存関係というサプライチェーンnpm audit・lockfile・typosquattingを畳みます。依存関係のリスクが防御側の日常的な習慣で管理できることを確認し、T5の他コースとのつながりを示します。約3分次はここ

詰まったときはお助けページへ。章ごとのファイル一式をダウンロードして、途中から再開できます。