Настроить интеграцию Managed Service for GitLab с SourceCraft Security
Интеграция Managed Service for GitLab с SourceCraft Security позволяет автоматически проверять код из репозиториев инстанса GitLab на наличие секретов, уязвимостей в зависимостях и самом коде. Репозитории зеркалируются в SourceCraft. Проверки выполняются в зеркалируемых репозиториях, и для них доступна вся функциональность SourceCraft Security
Важно
Для интеграции требуется платное дополнение SourceCraft Security. Стоимость определяется правилами тарификации SourceCraft
Репозитории создаются в той же организации Yandex Cloud, в которой находится инстанс GitLab. Эта организация может отличаться от персональной организации
Включая интеграцию, вы подтверждаете передачу исходного кода в SourceCraft. Зеркалируются все репозитории инстанса GitLab, независимо от их настроек видимости. В SourceCraft зеркалируемые репозитории создаются приватными
Включить интеграцию
Подключите дополнение SourceCraft Security к организации
-
Откройте главную страницу
SourceCraft. -
Перейдите к списку Организации и выберите организацию Yandex Cloud, в которой находится инстанс GitLab.
-
На странице организации в разделе
Безопасность откройте секцию Обзор. -
Убедитесь, что дополнение SourceCraft Security подключено. Если вместо результатов сканирований отображается предложение включить дополнение Безопасность, подключите его для выбранной организации.
Если доступен пробный период, нажмите Начать бесплатный пробный период и следуйте указаниям в интерфейсе. Если у вас нет прав для подключения дополнения, обратитесь к администратору организации.
Включите интеграцию в настройках инстанса GitLab
- В консоли управления
выберите каталог, в котором находится инстанс GitLab. - Перейдите
в сервис Managed Service for GitLab. - Выберите инстанс и в правом верхнем углу страницы нажмите
Редактировать. - В блоке Интеграция с SourceCraft включите опцию Включить интеграцию с SourceCraft.
- Нажмите Сохранить.
- Дождитесь завершения обновления инстанса: его статус сменится с Updating на Running, а в разделе Обзор поле Интеграция с SourceCraft примет значение Включена.
Совет
Интеграцию также можно включить при создании инстанса GitLab. Сначала подключите дополнение SourceCraft Security к организации, в которой будет создан инстанс.
Дождитесь зеркалирования репозиториев
-
Откройте организацию, для которой вы подключили дополнение SourceCraft Security.
-
Перейдите к списку репозиториев организации и дождитесь появления зеркалируемых репозиториев инстанса GitLab.
Их имена формируются из пути исходного репозитория: например,
test-group/test-subgroup/example-repoпреобразуется вtest-group-test-subgroup-example-repo. Подробнее о преобразовании адресов.
Примечание
Сканирования запускаются при поступлении коммитов в ветку
Отключить интеграцию
- В консоли управления
выберите каталог, в котором находится инстанс GitLab. - Перейдите
в сервис Managed Service for GitLab. - Выберите инстанс и в правом верхнем углу страницы нажмите
Редактировать. - В блоке Интеграция с SourceCraft отключите опцию Включить интеграцию с SourceCraft.
- Нажмите Сохранить.
- Дождитесь завершения обновления инстанса. В разделе Обзор поле Интеграция с SourceCraft примет значение Выключена.
Посмотреть результаты сканирования
Результаты доступны в центре контроля уязвимостей SourceCraft
Все репозитории
Выберите организацию, в которой находится инстанс GitLab. В ее центре контроля уязвимостей отображаются результаты для всех доступных вам репозиториев этой организации.
Чтобы открыть центр контроля уязвимостей организации
-
Откройте главную страницу
SourceCraft. -
Перейдите на вкладку
Организации и выберите организацию. -
В разделе
Безопасность перейдите в секцию Обзор.На дашбордах Предупреждения сканирования секретов, Зависимости и Предупреждения сканирования кода представлена следующая статистика:
- Статус проблем;
- Обработанные проблемы;
- Уровень критичности проблемы (на дашбордах Зависимости и Предупреждения сканирования кода).
Чтобы перейти к детальным спискам проблем конкретного типа, рядом с заголовком нужного дашборда нажмите
.Также на странице представлен полный список выявленных проблем безопасности со следующей информацией:
- название репозитория;
- тип проблемы;
- сканер, выявивший проблему;
- время последнего сканирования;
- данные о предупреждениях.
Конкретный репозиторий
Выберите зеркалируемый репозиторий SourceCraft, соответствующий исходному репозиторию GitLab.
Чтобы открыть центр контроля уязвимостей репозитория
-
Откройте главную страницу
SourceCraft. -
На вкладке
Домой перейдите в раздел Репозитории и выберите репозиторий. -
На странице репозитория в разделе
Безопасность перейдите в секцию Обзор.На дашбордах Оповещения сканирования секретов, Оповещения о зависимостях и Оповещения анализа кода представлена следующая статистика:
- Статус проблем;
- Обработанные проблемы;
- Уровень критичности проблемы (на дашбордах Оповещения о зависимостях и Оповещения анализа кода).
Чтобы скачать файлы SARIF (Static Analysis Results Interchange Format) или SBOM (Software Bill of Materials) в формате SPDX для аудита или интеграции с внешними системами, нажмите кнопку Скачать SARIF или Скачать SBOM на нужном дашборде.
Также в центре контроля уязвимостей отображается время последнего сканирования.