Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Serviços de DevOps do Azure
O comando npm audit executa uma verificação completa do seu projeto, identificando possíveis vulnerabilidades de segurança e gerando um relatório detalhado que destaca quaisquer problemas encontrados. A realização de auditorias de segurança é uma etapa vital no reconhecimento e resolução de vulnerabilidades dentro das dependências do projeto. O comando npm audit fix resolve automaticamente as vulnerabilidades detetadas, atualizando versões de pacotes inseguros para as versões seguras mais recentes. Abordar essas vulnerabilidades é crucial para evitar possíveis problemas, como perda de dados, interrupções de serviço e acesso não autorizado a informações confidenciais.
Advertência
A execução do comando npm audit transmitirá os nomes de todos os pacotes especificados no seu package.json para o registo público.
Importante
A auditoria do NPM reporta avisos de vulnerabilidade conhecida. Pode não detetar pacotes maliciosos ou ataques ativos à cadeia de abastecimento.
Para comportamento de comandos, opções e resolução de problemas, consulte a documentação oficial de auditoria do NPM. O Artefactos do Azure não adiciona comportamentos específicos da auditoria porque o npm trata da operação e dos resultados da auditoria.
Executar npm audit localmente
npm audit pode ser executado localmente sem a necessidade de autenticação com seu feed. Isso permite que você analise seu projeto em busca de vulnerabilidades e receba um relatório detalhado sobre os problemas de segurança detetados e sua gravidade.
Se quiser corrigir as vulnerabilidades detetadas, pode executar o npm audit fix, mas tem de estar autenticado no seu feed para o fazer. Este comando atualiza as versões inseguras do pacote para as versões seguras mais recentes disponíveis.
Quando você executa npm audit fix, não apenas atualiza tanto package.json quanto package-lock.json do projeto local, mas também, além disso, sincroniza essas alterações com o feed de Artefatos do Azure associado. As versões recém-protegidas dos pacotes estarão automaticamente disponíveis no seu feed.
Essa sincronização garante que outros projetos que compartilham o mesmo feed também se beneficiarão dessas atualizações. Ele ajuda a manter um conjunto consistente e seguro de versões de pacotes em todos os projetos.
Execute o seguinte comando no diretório do projeto para executar uma auditoria npm:
npm auditSe você quiser tentar atualizar para versões de pacote não vulneráveis, certifique-se de estar conectado ao feed primeiro e, em seguida, execute o seguinte comando no diretório do projeto:
npm audit fix
Depois de executar a correção de auditoria npm, certifique-se de realizar um teste completo em seu aplicativo para confirmar se as atualizações não introduziram nenhuma alteração de quebra. Se uma correção exigir uma atualização de versão principal, é recomendável revisar as notas de versão do pacote para verificar possíveis alterações de quebra. Lembre-se de que, embora um pacote privado com dependências públicas vulneráveis receba alertas de vulnerabilidade, ele não receberá correções através do npm audit fix.
Observação
A auditoria do npm é executada automaticamente a cada execução da instalação do npm, mas só funciona para pacotes públicos.
Execute o npm audit a partir do seu pipeline
Atualmente, o Azure Pipelines não oferece suporte ao npm audit. Se você tentar usar o comando regular npm audit em seu pipeline, ele falhará. Em vez disso, execute npm audit com o argumento --registry e forneça o URL do feed de origem.
Importante
Siga estas melhores práticas ao executar comandos npm em pipelines: limite os segredos disponíveis para o trabalho, use ligações e tokens de serviço de menor privilégio, e bloqueie versões de dependência com ficheiros de bloqueio.
Se os seus pacotes não exigirem scripts de instalação para compilar ou executar, considere também desativar scripts do ciclo de vida npm durante a instalação, definindo ignore-scripts=true um ficheiro .npmrc ou usando --ignore-scripts. Consulte a auditoria da NPM para mais detalhes.
Entre em sua organização do Azure DevOps e navegue até seu projeto.
Selecione Pipelines, selecione seu pipeline e, em seguida, selecione Editar para modificá-lo.
Na definição de pipeline, selecione o
+ícone para adicionar uma nova tarefa.Procure a tarefa npm e selecione Adicionar para adicioná-la ao seu pipeline.
Insira um nome de exibição para a tarefa e selecione personalizado no menu dropdown Comando.
Cole o comando personalizado na caixa de texto Comando e argumentos :
Use o comando a seguir para executar uma auditoria npm e verificar vulnerabilidades de pacote. Substitua o marcador pela URL de origem do feed:
audit --registry=<FEED_SOURCE_URL>Se você quiser tentar atualizar para versões de pacote não vulneráveis, use o seguinte comando. Substitua o marcador pela URL de origem do feed:
audit fix --registry=<FEED_SOURCE_URL>