Übersicht über Assured Open Source Software

Mit Assured Open Source Software (Assured OSS) können Sie die Sicherheitsfunktionen und die Erfahrung von Google im Bereich Open-Source-Software (OSS) nutzen, indem Sie dieselben OSS-Pakete, die Google sichert und verwendet, in Ihre eigenen Entwickler-Workflows einbinden.

Mit Assured OSS haben Sie folgende Möglichkeiten:

  • OSS-Pakete von einem vertrauenswürdigen, bekannten Anbieter abrufen.
  • Mit Assured SBOMs, die in Branchenstandardformaten wie SPDX bereitgestellt werden, mehr über Paketinhalte erfahren.
  • Mit VEX-Informationen in einem Branchenstandardformat wie CycloneDXmehr über Bedrohungen und die Sicherheit eines Pakets erfahren.
  • Sicherheitsrisiken verringern, da Google aktiv nach neuen Sicherheitslücken in kuratierten Paketen sucht und diese behebt.
  • Durch signierte, manipulationssichere provenance das Vertrauen in die Integrität der von Ihnen verwendeten OSS stärken.
  • Aus über tausend der beliebtesten Java-, Go-, Python- und JavaScript-Paketen (NPM) auswählen, darunter gängige Projekte für maschinelles Lernen und künstliche Intelligenz wie TensorFlow, Pandas und Scikit-learn.

Die Open-Source-Pakete werden von Google auf sichere Weise erstellt. Diese Pakete erfüllen die Anforderungen von Supply Chain Levels for Software Artifacts (SLSA) Level 3 und haben einen nachweisbaren Herkunftsnachweis und eine SBOM.

Assured OSS-Stufen

Assured OSS bietet eine kostenlose und eine Premium-Stufe. Die Premium-Stufe ist verfügbar, wenn Sie Security Command Center Premium oder Security Command Center Enterprise erwerben.

Die kostenlose Stufe umfasst Folgendes:

  • Open-Source-Pakete für Python, Go und Java in kuratierten Repositories.
  • Manuelle Einrichtungsschritte.
  • Kurierte Repositories, die in einem von Google verwalteten Projekt erstellt wurden.
  • Universelle Proxy-Endpunkte für Open-Source-Pakete. Mit diesem Proxy können Sie Open-Source-Pakete und ihre Metadaten aus einer Quelle herunterladen, unabhängig davon, ob die Pakete von Google erstellt wurden.
  • Unterstützung für den Zugriff auf Amazon Web Services-Konten (AWS-Konten).

Mit der Premium-Stufe können Sie Assured OSS in Security Command Center Premium oder Security Command Center Enterprise einbinden. Sie umfasst Folgendes:

  • Open-Source-Pakete für Python, Go, Java und JavaScript (NPM) in kuratierten Repositories.
  • Open-Source-Pakete für JavaScript in einem kanonischen Repository.
  • Automatisierte Einrichtung im Rahmen der Aktivierung von Security Command Center Premium oder Security Command Center Enterprise auf Organisationsebene.
  • Kurierte Repositories, die in einem von Ihnen angegebenen Projekt erstellt wurden.
  • Universelle Paketmetadaten, die von Google erfasst und signiert werden. Diese Metadaten enthalten Informationen zum Paket-Build, zu Sicherheitslücken und zum Paketstatus. Informationen zum Paketstatus sind nur für Pakete verfügbar, die von Google erstellt wurden.

Weitere Informationen zu den Abopreisen für Security Command Center finden Sie unter Security Command Center Preise.

Assured OSS-Repository-Optionen

Assured OSS-Pakete werden in einem von Google verwalteten Artifact Registry-Repository gespeichert. Sie können auf die von Assured OSS angebotenen Open-Source-Pakete zugreifen und sie mit einer der folgenden Methoden herunterladen:

  • Richten Sie in Ihrer Umgebung ein Remote-Repository (auch Mirror oder Proxy genannt) ein, das als Proxy für das von Google verwaltete Artifact Registry-Repository dient. Ihre Entwickler können eine Verbindung zum Remote-Repository herstellen, um die Pakete herunterzuladen. Verwenden Sie diese Methode, wenn Sie einen Repository-Manager wie JFrog Artifactory oder Sonatype Nexus verwenden.

  • Stellen Sie mit einem Dienstkonto eine direkte Verbindung zum Artifact Registry-Repository her. Verwenden Sie diese Methode, wenn Entwickler Build-Tools wie Maven, Gradle, Go oder pip verwenden.

  • Verwenden Sie ein virtuelles Upstream-Repository, das als einziger Zugriffspunkt für Ihre Entwickler dient, damit sie Pakete herunterladen, installieren oder bereitstellen können.
    In der Premium-Stufe werden automatisch zwei virtuelle Repositories erstellt: eines für Java-Pakete und eines für Python-Pakete. In der kostenlosen Stufe müssen Sie ein virtuelles Repository selbst konfigurieren. Sie können ein Artifact Registry-Standard-Repository oder ein Artifact Registry-Remote-Repository als virtuelles Upstream-Repository verwenden. Sie können auch ein Repository vom Typ „Assured OSS“ verwenden. Dabei handelt es sich um einen Wrapper für ein virtuelles Repository, das Zugriff auf Pakete der kostenlosen und der Premium-Stufe hat. Das Repository vom Typ „Assured OSS“ führt serverseitige Prüfungen durch.

Das folgende Diagramm zeigt Assured OSS, das mit einem Remote-Repository verbunden ist.

Verbindung zu einem Remote-Repository herstellen

Sicherheit der Softwarelieferkette

Assured Open Source Software ist eine der Google Cloud Komponenten, mit denen Sie Ihre Softwarelieferkette schützen können. Sie können Assured Open Source Software zusammen mit anderen Google Cloud Produkten und Funktionen verwenden, um den Sicherheitsstatus von Entwickler-Workflows und -Tools, Softwareabhängigkeiten, CI/CD-Systemen, die zum Erstellen und Bereitstellen Ihrer Software verwendet werden, und Laufzeitumgebungen wie Google Kubernetes Engine und Cloud Run zu verbessern. Weitere Informationen finden Sie unter Sicherheit der Softwarelieferkette.

Nächste Schritte