Çalışma mantığı
Paket bütünlüğü, sürüm değişimi, veri çıkışları ve derleme etkileri değerlendirilir. İmza veya özet doğrulaması temin kanalının güvenliğini destekler.
Uygulamada nasıl değerlendirilir?
Yeni SDK sürümünün ek ağ alan adlarını ve topladığı olay alanlarını eski sürümle karşılaştırın.
Sınırlar ve yaygın hatalar
Üretici markasının tanınması uygulamaya eklenen her sürümün aynı davranacağını garanti etmez.
Kontrol listesi
- Bağımlılığı sabitleyin
- Değişiklik notunu okuyun
- Veri akışını gözleyin
Karar verirken
RASP eklerken yeni bir tedarik ve operasyon bağımlılığı oluşturduğunuzu hesaba katın.
Bağımlılık da aynı süreçte çalışır
Üçüncü taraf SDK uygulamanın veri ve yetkilerine erişebilir. Güvenlik amacıyla eklenen bileşenler de envanter, lisans, güncelleme ve veri akışı incelemesinden geçirilmelidir. Ürünün kategorisi güvenilirliğin kanıtı değildir.
Yeni sürümde eklenen izinler, ağ hedefleri ve yerel kütüphaneler karşılaştırılır. Tedarikçi olayı olduğunda hangi uygulama sürümlerinin etkilendiği bulunabilmelidir. RASP ile korunan uygulamanın teslimat zinciri ayrıca korunur.
İlgili rehberler: SPDX ile mobil bileşen ve lisans envanteri, SLSA ve mobil derleme kaynağının doğrulanması.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.