CVE
Common Vulnerabilities and Exposures
CVE (ראשי תיבות של Common Vulnerabilities and Exposures) היא שיטה אחידה לזיהוי ולרישום של פגיעויות אבטחה ידועות, שבה כל פגיעות מקבלת מזהה ייחודי. את המערכת מתחזק ארגון MITRE במימון המחלקה לביטחון המולדת של ארצות הברית.
עודכן ב־
בעמוד הזה
איך זה קשור לאוטומציה?
כל כלי אוטומציה בהתקנה עצמית, תוסף או ספריית קוד עלול להכיל פגיעות ידועה. מזהה CVE מאפשר לבדוק במהירות אם הגרסה שאתם מריצים מושפעת ואם כבר יש עדכון שסוגר אותה.
דוגמאות שימוש באוטומציה
הדוגמאות להמחשה. את החיבורים והכללים מתאימים למערכות ולתהליך של העסק.
מתפרסמת פגיעות עם מזהה CVE בגרסה של כלי שמותקן אצלכם בשרת. בודקים איזו גרסה רצה, קוראים אילו גרסאות מושפעות, מעדכנים קודם בסביבת בדיקה ורק אחר כך בייצור, ומתעדים את התאריך.
באילו כלים זה רלוונטי?
- GitHub Actions
- אפשר להוסיף לתהליך הבנייה שלב שבודק תלויות מול רשימות פגיעויות; הגדירו מי מקבל את ההתראה ומה עושים איתה.
מה חשוב לבדוק לפני שמיישמים?
- לא כל CVE מסוכן באותה מידה לכל התקנה; בדקו אם הרכיב הפגיע בכלל חשוף אצלכם לפני שמכריזים על חירום.