Dependências vulneráveis: npm audit e além
Seu projeto tem centenas de dependências — e algumas têm vulnerabilidades conhecidas. Veja como encontrá-las, priorizar e atualizar sem quebrar o sistema.
Por Equipe We Codex3 min de leitura
Um projeto JavaScript típico tem algumas dezenas de dependências diretas e centenas de indiretas. Cada uma é código de terceiros rodando no seu sistema. Vulnerabilidades são descobertas nelas o tempo todo.
Encontre
npm auditMostra vulnerabilidades conhecidas com gravidade. Ferramentas como o Dependabot ou o Renovate abrem atualizações automáticas no repositório.
Priorize com bom senso
Nem todo alerta é urgente. Pergunte:
- 1.A biblioteca roda em produção ou só no desenvolvimento?
- 2.A parte vulnerável é usada pelo seu código?
- 3.Está exposta à internet ou a dados de usuários?
Uma falha crítica numa biblioteca de autenticação exposta é urgente. Uma falha numa ferramenta de testes, nem tanto.
Atualize com segurança
- Atualizações pequenas e frequentes são mais seguras que uma grande a cada ano.
- Testes automatizados para confirmar que nada quebrou (Testes automatizados de API: o mínimo que evita desastres).
- Leia as notas de versão em atualizações maiores.
Reduza a superfície
Menos dependências, menos risco. Antes de instalar um pacote, veja se ele é mantido, quem mantém e se você realmente precisa dele — o mesmo raciocínio de Bundle JavaScript pesado: como descobrir quem está engordando o seu site.
Ataques à cadeia de suprimentos
Pacotes maliciosos com nomes parecidos com os originais, ou pacotes legítimos comprometidos, existem. Trave versões com o arquivo de lock e desconfie de pacotes novos e pouco usados.
Sistemas sem manutenção acumulam esse risco — um dos sinais de 7 sinais de que o seu sistema legado está custando caro.
A We Codex mantém sistemas atualizados e seguros. Veja Segurança Anti-Hacker ou fale com a gente.
- Segurança
- npm
- Dependências
- Manutenção
Resolver de vez, com quem faz isso todo dia
Quer saber quão exposto está o seu sistema hoje?
Este artigo mostra o caminho. A implementação sob medida — o detalhe que muda o resultado no seu caso — é o trabalho da We Codex, empresa de engenharia do grupo Wocom.
Continue lendo
Tudo sobre Segurança- Ler artigo
Negócios3 min
7 sinais de que o seu sistema legado está custando caro
Sistema antigo não é problema por ser antigo — é problema quando começa a custar caro. Sete sinais de que chegou a hora de agir.
- Ler artigo
Segurança3 min
XSS em aplicações React: onde o React não te protege
O React escapa texto automaticamente — mas existem pelo menos quatro brechas por onde XSS ainda entra. Veja quais são e como fechá-las.
- Ler artigo
Segurança3 min
Teste de invasão: quando vale contratar
Teste de invasão é caro e não é para todo momento. Quando ele realmente vale o investimento e o que fazer antes para não desperdiçá-lo.