Supply Chain: bağımlılık, secret ve altyapı kanıtı¶
Projects: /supply-chain · Secret Scan: /supply-chain/secrets · Sayfaya giriş: findings.read; proje kanıtı için ayrıca proje erişimi gerekir. Ayrı secret taraması başlatma scans.write ister.
Bu alan proje düzeyinde bağımlılık envanterini, maskelenmiş secret bulgularını ve konteyner/IaC yapılandırma sinyallerini bir araya getirir. SBOM bileşen listesi bilinen CVE değerlendirmesi değildir. İmaj veya bağımlılık açığı iddiası için ilgili harici tarayıcı artifact'ı ve doğru revizyon bağı gerekir. Eksik kapsama “clean” sayılamaz.
Projects görünümü: portföyden projeye¶
- Sol menüden Supply Chain → Overview açın. Üstteki Projects ve Scanner imports sekmelerinden Projects varsayılandır.
- All projects satırında toplam, varsa blocked ve tam değerlendirilmeyen sayılarını okuyun. Coverage details açıklaması scan-linked proje, manifestli proje, değerlendirilen bağımlılık, bileşen ve secret match sayılarını gösterir. Bunlar erişilebilir portföyün özetidir; tek bir sürüm kararı değildir.
- All / Blocked / Coverage gap / Incomplete / Unavailable / Clean durum düğmeleriyle filtreleyin. Search projects… proje adı, yol, ID veya kaynak etiketinde arar. Sort by menüsünde Status, Project name, Latest scan bulunur.
- Tabloda proje, durum, Dependencies, Secrets, Container / IaC ve son taramayı okuyun. Liste sayfa başına 25 proje gösterir; alttaki Previous / Next ile devam edin.
- Proje adına basarak sağ detay çekmecesini açın. Burada Overview, Dependencies, Secrets, Container & IaC sekmeleri vardır. Header'daki scan bağlantısı varsa kayıtlı taramayı açar; No scan recorded ise tarama snapshot'ı yoktur.
Proje detayındaki sekmeler¶
Overview: Değerlendirme eksikleri ve üç alanın durumunu gösterir. Satıra basarak ilgili sekmeye geçin. Inspect scanner imports and release checks sizi aynı projenin Scanner imports sekmesine taşır.
Dependencies: Okunan manifest/lockfile kaynaklarını ve ekosistemleri gösterir. git index işareti dosyanın seyrek checkout'ta materyalize olmadığı, envanter için Git indeksinden okunduğu anlamına gelir. Bileşenlerde ad, sürüm, ekosistem, direct/transitive ve varsa integrity kanıtını inceleyin. Filter the loaded components… yalnız yüklenen satırları süzer. Overview API'si proje başına en fazla 25 bileşen verir; toplam daha yüksekse tam SBOM için scan report'a bakın. Manifest yoksa “No supported dependency manifest” mesajı görünür.
Secrets: Aile, önem, varsa dosya:satır ve maskelenmiş örnek görünür. Yerel tespit her zaman ayrı bir Findings kaydı üretmez; böyle satır “Local scan evidence · no linked finding record” diye işaretlenir. Tarama zaman/detection bütçesine takıldıysa scope incomplete uyarısını okuyun; okunmayan dosyalar bilinmeyendir. Sıfır eşleşme, kimlik bilgisinin etkin olmadığına dair kanıt değildir.
Container & IaC: İmaj, Dockerfile, Kubernetes, Helm ve Terraform sayıları, varsa deployment chain ve engelleyici aileleri gösterir. Yerel yapılandırma kuralları ile container image CVE kanıtını ayırın. İmaj digest kanıtı eksikse dağıtım bağını doğrulanmış saymayın.
Her çekmecenin Evidence details açıklamasında proje ID, repo yolu, scan ID ve proje kalite kontrolleri bulunur; değerler kopyalanabilir. Hata veya “Unavailable” durumunda Refresh veya ilgili Try again eylemini kullanın.
Scanner imports: proje bazlı release kontrolleri¶
- Üstte Scanner imports sekmesini seçin.
- Choose a project alanından bir proje seçin. Bu görünüm seçilen projeye özeldir; tenant genelinde tüm artifact'ların tek birleşik sonucu değildir.
- Dependency/secret scanner raporlarının import geçmişini, sağlayıcısını, sağlık/drift durumunu, artifact hash'ini ve korelasyon ailelerini açın. Show more imports ile eski koşuları yükleyin.
- PR gate ve Container & IaC sonuçlarında Blocked, Passed ve Not evaluated ayrımını okuyun. “Passed” için kabul edilmiş ve uygun revizyona bağlı kanıt gerekir; hiç import yapılmaması başarı değildir. Evidence validation, Rejected evidence ve Assessment details bölümlerini açarak başarısız kontrolleri ve bağlama nedenlerini görün.
- How to import scanner reports yardımını okuyun. Bu sayfa rapor yüklemez veya connector kurmaz; artifact'lar dağıtım operatörü ya da CI pipeline tarafından sağlanır. Desteklenen sağlayıcı kataloğu bir projenin etkin entegrasyonu olduğu anlamına gelmez.
Dependency/advisory ve image açıkları için Trivy, Grype, npm audit gibi uygun araç çıktısı içe aktarılabilir; hangisinin ve hangi artifact türünün gerçekten desteklendiği ekrandaki Supported providers kataloğundan doğrulanmalıdır. Yanlış proje/revizyon artifact'ı geçerli release kanıtı değildir.
Secret Scan: ayrı, kalıcı tarama geçmişi¶
- Supply Chain → Secret Scan açın ve Project seçin. Bu özellik kaynak kodu dış servise göndermeyen ayrı bir yerel kimlik bilgisi taramasıdır.
- Saved scan history son kaydı otomatik açar. Refresh history ile kayıtları yenileyin; Older runs / Newer runs ile 20'şer kayıt gezin. Eski kayıt, bugünkü checkout'un sonucu değildir.
- Yetkiniz varsa Run secret scan seçin. İşlem sürerken eski kayıt görünmeye devam edebilir; yeni sonuç tamamlanmadan onu yeni taramanın sonucu saymayın.
- Recorded scan result içindeki kaynak revizyonu, okunan/atlanan dosya sayısı, süre, tespit sayısı ve scope_complete uyarısını okuyun. Skipped files açıklamasında atlanma nedenleri vardır. Tespitler önem sırasıyla ve maskelenmiş kanıtla görünür.
- Başarısız run için sonuç gösterilmez; hata referansını ve projeyi kontrol edip yeni tarama isteyin. Geçmiş API'si yüklenemiyorsa “kayıt yok” sonucuna varmayın.
Sık durumlar¶
| Belirti | Yapılacak işlem |
|---|---|
| Proje listesi boş | Erişilebilir proje ekleyin veya rol kapsamını doğrulayın. |
| Dependency listesi kısmi | 25 satır overview sınırıdır; tam SBOM için scan report'a bakın. |
| Bileşen var, CVE yok | SBOM envanterini advisory artifact'ıyla karıştırmayın; Scanner imports kanıtını kontrol edin. |
| Secret sonuçları sıfır ama kapsam eksik | Atlanan/okunmayan dosyaları ve bütçe uyarısını inceleyin. |
| Scanner imports Not evaluated | Kabul edilmiş artifact ve doğru revizyon bağını doğrulayın. |
| Secret taraması başarısız | History'deki başarısız run ve hata referansını inceleyin. |