Интеграция Managed Service for GitLab с SourceCraft Security
Интеграция с SourceCraft Security позволяет проверять безопасность кода из инстанса Managed Service for GitLab. Репозитории инстанса автоматически зеркалируются в SourceCraft, где выполняются проверки и отображаются их результаты.
Для инстансов Managed Service for GitLab доступна вся функциональность SourceCraft Security
- Сканирование секретов
— поиск ключей API, токенов, паролей и других чувствительных данных в истории коммитов. - Анализ зависимостей (SCA)
— выявление известных уязвимостей в сторонних компонентах и проверка их лицензий. - Статический анализ кода (SAST)
— поиск уязвимостей, ошибок и нарушений стандартов безопасности без запуска кода. - Анализ и приоритизация уязвимостей с помощью ИИ
— оценка рисков и рекомендации по исправлению найденных проблем. - История сканирований
и центр контроля уязвимостей — просмотр запусков проверок и результатов для отдельных репозиториев и всей организации.
Важно
Для интеграции требуется платное дополнение SourceCraft Security. Стоимость определяется правилами тарификации SourceCraft
Репозитории создаются в той же организации Yandex Cloud, в которой находится инстанс GitLab. Эта организация может отличаться от персональной организации
Включая интеграцию, вы подтверждаете передачу исходного кода в SourceCraft. Зеркалируются все репозитории инстанса GitLab, независимо от их настроек видимости. В SourceCraft зеркалируемые репозитории создаются приватными
Алгоритм интеграции
После включения интеграции сервис создает приватные копии репозиториев инстанса в SourceCraft и синхронизирует с ними код. Новые репозитории инстанса также синхронизируются с SourceCraft. Проверки выполняются в зеркалируемых репозиториях в SourceCraft.
Примечание
Сканирования запускаются при поступлении коммитов в ветку
Чтобы предоставить разработчикам доступ к зеркалируемым репозиториям и результатам проверок, пригласите их в организацию SourceCraft
Названия и адреса зеркалируемых репозиториев в SourceCraft
Группы и проекты GitLab отличаются от проектов SourceCraft
Адрес в GitLab:
https://<домен_инстанса>/<группа_или_пользователь>/<подгруппа>/<репозиторий>
Адрес зеркалируемого репозитория в SourceCraft:
https://sourcecraft.dev/<слаг_организации>/<группа_или_пользователь>-<подгруппа>-<репозиторий>
Подгруппа необязательна: если ее нет, соответствующий фрагмент адреса опускается. Слаг организации — ее идентификатор в адресах SourceCraft, который можно посмотреть в настройках организации
Примеры преобразования адресов репозиториев инстанса GitLab на домене
example.gitlab.yandexcloud.netв организации со слагомmy-org:
GitLab
https://example.gitlab.yandexcloud.net/test-group/test-subgroup/example-repoSourceCraft
https://sourcecraft.dev/my-org/test-group-test-subgroup-example-repo
GitLab
https://example.gitlab.yandexcloud.net/example-user/my-projectSourceCraft
https://sourcecraft.dev/my-org/example-user-my-project
GitLab
https://example.gitlab.yandexcloud.net/test-group/test-projectSourceCraft
https://sourcecraft.dev/my-org/test-group-test-project