Настроить интеграцию Managed Service for GitLab с SourceCraft Security

Интеграция Managed Service for GitLab с SourceCraft Security позволяет автоматически проверять код из репозиториев инстанса GitLab на наличие секретов, уязвимостей в зависимостях и самом коде. Репозитории зеркалируются в SourceCraft. Проверки выполняются в зеркалируемых репозиториях, и для них доступна вся функциональность SourceCraft Security.

Важно

Для интеграции требуется платное дополнение SourceCraft Security. Стоимость определяется правилами тарификации SourceCraft.

Репозитории создаются в той же организации Yandex Cloud, в которой находится инстанс GitLab. Эта организация может отличаться от персональной организации, автоматически созданной при регистрации в SourceCraft. Убедитесь, что дополнение подключено именно к организации инстанса.

Включая интеграцию, вы подтверждаете передачу исходного кода в SourceCraft. Зеркалируются все репозитории инстанса GitLab, независимо от их настроек видимости. В SourceCraft зеркалируемые репозитории создаются приватными.

Включить интеграцию

Подключите дополнение SourceCraft Security к организации

  1. Откройте главную страницу SourceCraft.

  2. Перейдите к списку Организации и выберите организацию Yandex Cloud, в которой находится инстанс GitLab.

  3. На странице организации в разделе Безопасность откройте секцию Обзор.

  4. Убедитесь, что дополнение SourceCraft Security подключено. Если вместо результатов сканирований отображается предложение включить дополнение Безопасность, подключите его для выбранной организации.

    Если доступен пробный период, нажмите Начать бесплатный пробный период и следуйте указаниям в интерфейсе. Если у вас нет прав для подключения дополнения, обратитесь к администратору организации.

Включите интеграцию в настройках инстанса GitLab

  1. В консоли управления выберите каталог, в котором находится инстанс GitLab.
  2. Перейдите в сервис Managed Service for GitLab.
  3. Выберите инстанс и в правом верхнем углу страницы нажмите Редактировать.
  4. В блоке Интеграция с SourceCraft включите опцию Включить интеграцию с SourceCraft.
  5. Нажмите Сохранить.
  6. Дождитесь завершения обновления инстанса: его статус сменится с Updating на Running, а в разделе Обзор поле Интеграция с SourceCraft примет значение Включена.

Совет

Интеграцию также можно включить при создании инстанса GitLab. Сначала подключите дополнение SourceCraft Security к организации, в которой будет создан инстанс.

Дождитесь зеркалирования репозиториев

  1. Откройте организацию, для которой вы подключили дополнение SourceCraft Security.

  2. Перейдите к списку репозиториев организации и дождитесь появления зеркалируемых репозиториев инстанса GitLab.

    Их имена формируются из пути исходного репозитория: например, test-group/test-subgroup/example-repo преобразуется в test-group-test-subgroup-example-repo. Подробнее о преобразовании адресов.

Примечание

Сканирования запускаются при поступлении коммитов в ветку по умолчанию исходного репозитория GitLab. Дождитесь синхронизации кода и завершения проверок, затем посмотрите результаты в SourceCraft.

Отключить интеграцию

  1. В консоли управления выберите каталог, в котором находится инстанс GitLab.
  2. Перейдите в сервис Managed Service for GitLab.
  3. Выберите инстанс и в правом верхнем углу страницы нажмите Редактировать.
  4. В блоке Интеграция с SourceCraft отключите опцию Включить интеграцию с SourceCraft.
  5. Нажмите Сохранить.
  6. Дождитесь завершения обновления инстанса. В разделе Обзор поле Интеграция с SourceCraft примет значение Выключена.

Посмотреть результаты сканирования

Результаты доступны в центре контроля уязвимостей SourceCraft. Чтобы предоставить к ним доступ разработчикам, пригласите пользователей в организацию и назначьте роли на нужные репозитории или организацию.

Все репозитории

Выберите организацию, в которой находится инстанс GitLab. В ее центре контроля уязвимостей отображаются результаты для всех доступных вам репозиториев этой организации.

Чтобы открыть центр контроля уязвимостей организации:

  1. Откройте главную страницу SourceCraft.

  2. Перейдите на вкладку Организации и выберите организацию.

  3. В разделе Безопасность перейдите в секцию Обзор.

    На дашбордах Предупреждения сканирования секретов, Зависимости и Предупреждения сканирования кода представлена следующая статистика:

    • Статус проблем;
    • Обработанные проблемы;
    • Уровень критичности проблемы (на дашбордах Зависимости и Предупреждения сканирования кода).

    Чтобы перейти к детальным спискам проблем конкретного типа, рядом с заголовком нужного дашборда нажмите .

    Также на странице представлен полный список выявленных проблем безопасности со следующей информацией:

    • название репозитория;
    • тип проблемы;
    • сканер, выявивший проблему;
    • время последнего сканирования;
    • данные о предупреждениях.

Конкретный репозиторий

Выберите зеркалируемый репозиторий SourceCraft, соответствующий исходному репозиторию GitLab.

Чтобы открыть центр контроля уязвимостей репозитория:

  1. Откройте главную страницу SourceCraft.

  2. На вкладке Домой перейдите в раздел Репозитории и выберите репозиторий.

  3. На странице репозитория в разделе Безопасность перейдите в секцию Обзор.

    На дашбордах Оповещения сканирования секретов, Оповещения о зависимостях и Оповещения анализа кода представлена следующая статистика:

    • Статус проблем;
    • Обработанные проблемы;
    • Уровень критичности проблемы (на дашбордах Оповещения о зависимостях и Оповещения анализа кода).

    Чтобы скачать файлы SARIF (Static Analysis Results Interchange Format) или SBOM (Software Bill of Materials) в формате SPDX для аудита или интеграции с внешними системами, нажмите кнопку Скачать SARIF или Скачать SBOM на нужном дашборде.

    Также в центре контроля уязвимостей отображается время последнего сканирования.

Полезные ссылки