Présentation de l'analyse des packages

L'analyse des packages identifie les failles existantes et nouvelles, les logiciels malveillants et les secrets dans les dépendances Open Source des packages basés sur le langage dans vos dépôts Artifact Registry.

Consultez les tarifs pour en savoir plus sur les coûts associés à l'analyse des packages.

Cette présentation suppose que vous savez déjà utiliser les dépôts Docker dans Artifact Registry.

Présentation

Artifact Analysis analyse les fichiers d'un package lorsque celui-ci est transféré vers Artifact Registry. Une fois l'analyse initiale terminée, Artifact Registry continue de surveiller les métadonnées des packages analysés pour détecter de nouvelles failles, des packages malveillants et des secrets.

Pour évaluer les zones de risque potentielles, Artifact Registry compare les dépendances d'un fichier de configuration de package avec les failles connues. Vous pouvez examiner les failles potentielles de votre package dans Artifact Analysis.

Analyser les failles des packages

Artifact Analysis analyse les packages dans vos dépôts Artifact Registry pour identifier les failles, les logiciels malveillants et les secrets, ainsi que les dépendances et les licences afin que vous puissiez comprendre la composition de votre package.

Artifact Analysis analyse les nouveaux packages lorsqu'ils sont transférés vers Artifact Registry. Ce processus est appelé analyse automatique. L'analyse extrait des informations sur les fichiers du package. Une fois l'analyse d'un package terminée, Artifact Analysis génère un rapport de failles, qui indique les occurrences de failles et de packages malveillants pour ce package. Les failles et les logiciels malveillants ne sont détectés que dans les packages surveillés publiquement.

Analyse continue

Une fois qu'un package a été analysé, Artifact Analysis surveille en permanence les métadonnées du package analysé dans Artifact Registry pour détecter de nouvelles failles et des packages malveillants.

Artifact Analysis reçoit plusieurs fois par jour des informations nouvelles et mises à jour sur les failles provenant de sources de failles. Lorsque de nouvelles données sur les failles arrivent, Artifact Analysis met à jour les occurrences de failles existantes, crée des occurrences de failles pour les nouvelles notes et supprime les occurrences de failles qui ne sont plus valides.

Artifact Analysis continue d'analyser les images et les packages tant qu'ils ont été extraits au cours des 30 derniers jours. Après 30 jours, les métadonnées des images et des packages analysés ne seront plus mises à jour, et les résultats seront obsolètes.

Artifact Analysis archive les métadonnées qui sont obsolètes depuis plus de 90 jours. Ces métadonnées archivées ne peuvent être évaluées qu'à l'aide de l'API. Vous pouvez relancer l'analyse d'une image avec des métadonnées non actualisées ou archivées en extrayant cette image. L'actualisation des métadonnées peut prendre jusqu'à 24 heures. Il n'est pas possible de relancer l'analyse des packages avec des métadonnées obsolètes ou archivées.

Types de packages compatibles

Lorsque vous transférez des packages vers Artifact Registry, Artifact Analysis peut rechercher des failles.

Le tableau suivant présente les types de packages qu'Artifact Analysis peut analyser :

Analyse automatique avec Artifact Registry Analyse à la demande
Packages Java
Packages Python
Packages Node.js

Interfaces Artifact Analysis

Dans la Google Cloud console, vous pouvez afficher les failles et les métadonnées des packages dans Artifact Registry.

Vous pouvez utiliser la gcloud CLI pour afficher les failles et les métadonnées.

Vous pouvez également utiliser l' API REST Artifact Analysis pour effectuer l'une de ces actions. Comme pour les autres API Cloud Platform, vous devez autoriser l'accès à l'aide OAuth2.

L'API Artifact Analysis est compatible avec gRPC et REST/JSON. Vous pouvez envoyer des appels à l'API à l'aide des bibliothèques clientes ou de curl pour REST/JSON.

Sources de failles

La section suivante liste les sources de failles qu' Artifact Analysis utilise pour obtenir CVE.

Analyses des packages de langage

Artifact Analysis est compatible avec l'analyse des failles et des packages malveillants pour les fichiers d'un package. Les données sur les failles sont obtenues à partir de la base de données GitHub Advisory, et les données sur les packages malveillants sont obtenues à partir du dépôt OpenSSF Malicious Packages.

Dans la plupart des cas, un ID CVE est attribué à chaque faille, et cet ID devient l'identifiant principal de cette faille. Dans les cas où aucun ID CVE n'est attribué à une faille, un ID GHSA est attribué à la place comme identifiant. Si cette faille reçoit ultérieurement un ID CVE, l'ID de la faille est mis à jour pour correspondre au CVE. Les avis concernant les packages malveillants ont des ID avec le préfixe MAL-. Pour en savoir plus, consultez la section Rechercher une faille spécifique dans un projet.

Gestionnaires de packages et gestion sémantique des versions

Limites

  • Artifact Analysis n'analyse que les packages contenant 100 fichiers ou moins.

  • Si vous transférez le même package vers plusieurs dépôts, vous serez facturé pour chaque transfert. Pour en savoir plus, consultez la page Tarifs d'Artifact Analysis.

Étape suivante