සොෆ්ට්වේයාර් ව්යාපෘති වල දෝෂ රහිතතාවය රැක ගැනීමට, කේතය ලියන කාලයත් සමඟම ආරක්ෂාවත් එක්ක පවත්වා ගැනීම අත්යවශ්යයි. ඒ සඳහා CI (Continuous Integration) පයිප්ලයින් වල නිරන්තර ස්කෑනින් කිරීම අත්යවශ්ය වන අතර, අද අපි Python, TypeScript, React වැනි ජනප්රිය තාක්ෂණයන් සඳහා සුදුසු පියවර දෙකකින් සමන්විත ස්කෑනින් ව්යාුහය ගැන කතා කරමු.
බොහෝ කණ්ඩායම් සියලුම දුර්වලතා එකම මට්ටමේ සලකුණු කර, එකක්වත් ඇති වුවමනා පරිදි බිල්ඩ් එක අසාර්ථක කරයි. එය ආරක්ෂාත්මක වුවද, ක්රමලේඛකයන් ඉක්මනින් පරීක්ෂණ පරීක්ෂාවන් අතහැර දැමීමට හෝ තාවකාලික අනුමතීන් ලබා ගැනීමට ඉඩ සලසයි. එම නිසා, දෙකම වෙනස් වන ස්කෑනින් අදියර දෙකක් යොදා ගත යුතුය.
පළමු අදියර – Critical/High දුර්වලතා සඳහා බිල්ඩ් අසාර්ථක කිරීම – මෙය අඩු නොවන ගේට් එකක්. දුර්වලතා මට්ටම ‘Critical’ හෝ ‘High’ වන විට, ඒවාට පිළිතුරු නොදෙන්නේ නම් බිල්ඩ් එක නවතයි. දෙවන අදියර – Medium/Low දුර්වලතා සඳහා වාර්තා කිරීම – මෙහිදී දුර්වලතා ලොග් කර, ස්ප්රින්ට් සැලසුම් වලට ඇතුළත් කරයි, නමුත් ප්රකාශන කාලයට බාධා නොකරයි.
Python ව්යාපෘති සඳහා pip-audit සහ Safety එකට එක්ක භාවිතා කිරීම සුදුසු වේ. pip-audit PyPI Advisory Database එකේ සිට දත්ත ලබා ගනී, එතැන්දී Safety DB එකේ අඩුපාඩු සොයාගැනීමට උපකාරී වේ. GitHub Actions workflow එකේ pip-audit හරහා high/critical දුර්වලතා පසුබැසීමේ බිල්ඩ් අසාර්ථක කරයි, Safety නමුත් continue-on-error සමඟ වාර්තා කරයි.
JavaScript (npm) පරිසරයට npm audit සහ Snyk එක්ක එකතු කිරීම සුදුසු වේ. npm audit මූලික high/critical පරීක්ෂණ කරයි, Snyk React සහ frontend dependency ගැටළු හොයාගැනීමට විශේෂිතය. දෙකම GitHub Actions තුළ අඩංගු කර, Snyk වාර්තාව artifacts ලෙස සුරකින්න.
ශ්රී ලංකාවට ඇති වැදගත්කම
ශ්රී ලංකාවේ තාක්ෂණික ශිෂ්යයන්, මෘදුකාංග සංවර්ධකයන්, ව්යාපාරිකයන් සඳහා මෙම බහු-ස්තර ස්කෑනින් යුක්තිය විශාල වාසියක් ගෙන දෙයි. පළමුව, ආරක්ෂාකාරී CI පයිප්ලයින් මඟින් සොෆ්ට්වේයාර් නිෂ්පාදන වල දුර්වලතා අවදානම අඩු කර, ගනුදෙනුකරුවන්ගේ විශ්වාසය වැඩි කරයි. දෙවැනි, Python සහ JavaScript වැනි ජනප්රිය භාෂා සඳහා නිදහස් මෙවලම් (pip-audit, npm audit) භාවිතයෙන්, වියදම් අඩු කර, ස්ථානාත්මක DevOps ක්රමලේඛය ඉක්මනින් ගොඩනැගීමට හැකිවේ. තෙවැනි, ශ්රී ලංකාවේ තාක්ෂණික ආයෝජන සහ ආරක්ෂිත මෘදුකාංග නිර්මාණය සඳහා අන්තර්ජාල සුරක්ෂිතතා පිළිබඳ නව දැනුම ප්රචාරය කර, තරුණ ආරක්ෂක විශේෂඥයන්ගේ පුහුණුවට උපකාරී වේ.
අවසන් වශයෙන්, CI පයිප්ලයින් වල නවතම dependency vulnerability scanning ක්රමය, ආරක්ෂාව හා වේගය අතර සන්ධිය සකසා, ශ්රී ලංකාවේ තාක්ෂණික සංගමය තවත් ඉදිරියට ගෙන යාමට මූලික පියවරක් වේ.