GRADUATION

依存関係というサプライチェーンを、防御側から読めるようになりました。

npm auditで既知の脆弱な依存を見つけ、lockfileの整合性ハッシュとnpm ciの厳格な同期チェックを理解し、typosquatting(名前が似た偽パッケージ)を見分ける目を持ちました。攻撃はせず、すべて防御側の視点です。

おつかれさまでした。

持ち帰るもの

次にやるといいこと

  1. sec-toolingで学んだ「公式導線・真正性の確認」は、npmパッケージにもそのまま当てはまります。
  2. このコースの視点(依存関係のリスク)は、sec-auditのコード診断でも「このプロジェクトは何に依存しているか」を確認する最初のステップとして活きます。

次の行き先

ほかの言語を試食する

同じ「道具を作る」でも、言語によって手ざわりはずいぶん違います。

試食コーナーの一覧を見る →

本コースでじっくり作る

10章かけて、公開URL付きの成果物を1つ仕上げるコースです。

コース目次に戻る進捗データを書き出す