By submitting, you consent to our use of your data. Privacy Policy.
Kategorie
Technologie
Erstellt von
Beam.ai
Rufen Sie Lizenz-, Quellcode- und Sicherheitsdetails von Clearly Defined für ein bestimmtes Paket ab und übernehmen Sie routinemäßige Überprüfungen der Lieferkette, wie das Markieren von Einträgen mit fehlenden oder inkonsistenten Lizenzdaten, durch Beam AI.
Definitionen von Paketlizenzen
Clearly Defined pflegt für jedes Open-Source-Paket eine Definition, die die deklarierte Lizenz, den Speicherort des Quellcodes und andere identifizierende Daten enthält, die aus Registern wie npm oder PyPI abgerufen werden. Ein Beam-Agent schlägt die Definition eines Pakets nach, wenn eine Abhängigkeit hinzugefügt oder überprüft wird, und gleicht die deklarierte Lizenz mit einer genehmigten Richtlinie ab, beispielsweise einer Liste von für die Verwendung freigegebenen Lizenzen. Pakete, die der Richtlinie entsprechen, werden als freigegeben protokolliert. Pakete mit einer unklaren, fehlenden oder unzulässigen Lizenz werden zur Überprüfung an eine Person weitergeleitet, bevor die Abhängigkeit genehmigt wird.
Community-Kurationen
Mitglieder der Community können Kurationen bei Clearly Defined einreichen, um Definitionen von Paketen zu korrigieren oder Lücken zu füllen, beispielsweise eine Lizenz, die bei der automatisierten Erfassung übersehen wurde. Ein Beam-Agent prüft, ob für ein Paket eine offene oder akzeptierte Kuration vorliegt, bevor er dessen Definition als endgültig betrachtet, und liest den Kurationsstatus zusammen mit den zugrunde liegenden Daten aus. Sofern eine genehmigte Regel dies zulässt, wendet der Agent den kuratierten Wert direkt an. Pakete mit einer ausstehenden Kuration oder einer Kuration, die im Widerspruch zu den erfassten Daten steht, werden zur Bestätigung an eine Person weitergeleitet, bevor der Datensatz verwendet wird.
Quellcod- und Sicherheits-Metadaten
Neben den Lizenzdaten erfasst Clearly Defined auch den Speicherort des Quellcodes und grundlegende Sicherheitssignale, die aus dem Ursprung eines Pakets stammen, beispielsweise wo der Code gehostet wird und wie er gescannt wurde. Ein Beam-Agent liest diese Details bei der Bewertung einer neuen oder aktualisierten Abhängigkeit aus und wendet eine genehmigte Regel an, wie z. B. die Anforderung eines bekannten Quellcode-Speicherorts vor der Genehmigung. Pakete, die die Regel erfüllen, werden im Überprüfungsprotokoll als freigegeben markiert. Pakete mit einer unbekannten Quelle, fehlenden Erfassungsdaten oder ungelösten Diskrepanzen werden zur manuellen Überprüfung an eine Person weitergeleitet.







