Приём результатов уязвимостей и сканирований Mend Renovate

Материал из Документация Ключ-АСТРОМ
Версия от 17:16, 21 сентября 2026; IKuznetsov (обсуждение | вклад) (Новая страница: « = Приём результатов уязвимостей и сканирований Mend Renovate = Приоритизируйте риски зависимостей Renovate с контекстом времени выполнения из производства. == Начало работы == == Обзор == Интеграция '''Ключ-АСТРОМ''' с '''Mend Renovate Self Hosted''' (Community & Enterprise) позволяет унифиц...»)
(разн.) ← Предыдущая версия | Текущая версия (разн.) | Следующая версия → (разн.)

Приём результатов уязвимостей и сканирований Mend Renovate

Приоритизируйте риски зависимостей Renovate с контекстом времени выполнения из производства.

Начало работы

Обзор

Интеграция Ключ-АСТРОМ с Mend Renovate Self Hosted (Community & Enterprise) позволяет унифицировать и контекстуализировать результаты уязвимостей зависимостей по различным репозиториям для визуализации и автоматизации результатов безопасности.

Mend Renovate работает в ваших исходных репозиториях и обнаруживает уязвимости зависимостей (например, через GHSA и OSV) в рамках своих автоматических обновлений зависимостей и запусков заданий. Платформа Ключ-АСТРОМ наблюдает за приложениями и сервисами, которые собираются и развёртываются из этих репозиториев. Приём и обогащение результатов уязвимостей и сканирований из Mend Renovate контекстом времени выполнения и репозитория в Ключ-АСТРОМ помогают пользователям сосредоточиться на главных рисках, которые затрагивают их производственные приложения и кодовую базу.

Варианты использования

С принятыми данными вы можете реализовать различные сценарии, такие как:

  • Визуализация и анализ результатов безопасности
  • Обнаружение пробелов в покрытии результатов безопасности
  • Автоматизация и оркестрация результатов безопасности

Требования

Ниже приведены требования для Mend Renovate и Ключ-АСТРОМ.

Требования Mend Renovate

  • Renovate версии 13.6.0+

Для аутентификации пользователь должен предоставить:

  • Базовый URL
  • API-секрет
  • MEND_RNV_API_SERVER_SECRET в вашем развёртывании Renovate.

Следующие флаги должны быть включены в вашей среде Renovate для приёма результатов уязвимостей:

  • MEND_RNV_ADMIN_API_ENABLED
  • MEND_RNV_API_ENABLE_SYSTEM
  • MEND_RNV_API_ENABLE_JOBS
  • MEND_RNV_API_ENABLE_REPORTING
  • RENOVATE_OSV_VULNERABILITY_ALERTS

Обновите конфигурации renovate.json на уровне репозитория со следующей конфигурацией:

"vulnerabilityAlerts": {
    "enabled": true,
    "addLabels": [
      "security"
    ]
  }

Требования Ключ-АСТРОМ

  • АктивныйШлюз версии 1.310+, который должен иметь возможность:
  * Запускать фреймворк Расширения 2.0
  * Достигать конечных точек API Renovate
  • Разрешения: для получения списка необходимых разрешений перейдите в раздел Расширения, выберите Расширения и откройте Техническую информацию.
  • Сгенерируйте токен доступа с областью openpipeline.events_security и сохраните его для дальнейшего использования.

Активация и настройка

  1. В Ключ-АСТРОМ найдите Mend Renovate и выберите Установить.
  2. Следуйте инструкциям на экране для настройки расширения.
  3. Проверьте конфигурацию, выполнив следующие запросы в Notebooks:

Для событий результатов:

fetch security.events
| filter dt.system.bucket == "default_securityevents"
 | filter event.provider == "Renovate"
   AND event.type == "VULNERABILITY_FINDING"

Для событий сканирования:

fetch security.events | filter dt.system.bucket == "default_securityevents" | filter event.provider == "Renovate"

  AND event.type == "VULNERABILITY_SCAN"

После установки и запуска расширения вы можете получить к нему доступ и управлять им в Ключ-АСТРОМ через раздел Расширения.

Детали

Как это работает

Интеграция Ключ-АСТРОМ с Mend Renovate — это расширение, работающее на АктивныйШлюз Ключ-АСТРОМ. После включения и настройки расширения Mend Renovate для Ключ-АСТРОМ:

  • Оно периодически собирает результаты безопасности с помощью Renovate REST API.
  • Полученные данные принимаются в Ключ-АСТРОМ и сопоставляются с Семантическим словарём Ключ-АСТРОМ.
  • Данные хранятся в бакете default_securityevents.

Лицензирование и затраты

Информацию о выставлении счетов см. в разделе «События».

Часто задаваемые вопросы

Какая модель данных используется для событий безопасности, поступающих из интеграции Mend Renovate?

События результатов уязвимостей хранят отдельные результаты уязвимостей, о которых сообщает Mend Renovate для каждого затронутого артефакта и компонента.

События сканирования уязвимостей указывают покрытие сканирований для отдельного репозитория.

Какие результаты безопасности Mend Renovate импортируются в Ключ-АСТРОМ? Результаты уязвимостей зависимостей из Mend Renovate сообщаются по умолчанию, когда в конфигурации расширения включена опция Collect Renovate security events.

При первом запуске приёма интеграция принимает все результаты из успешных заданий Mend Renovate, которые начались за последние m дней, где m — это начальное временное окно выборки (в днях), заданное в дополнительных параметрах.

Если расширение настроено на приём данных с интервалом в n часов (Частота приёма результатов безопасности), то при каждом запуске расширения оно принимает результаты уязвимостей только из новых успешных заданий (например, заданий, которые завершились после предыдущего запуска и ещё не сохранены в истории заданий расширения). Любое такое новое задание в пределах начального окна выборки обрабатывается; его лог анализируется на предмет сообщений об уязвимостях и обогащается через OSV, а полученные события результатов уязвимостей и сканирований уязвимостей отправляются в Ключ-АСТРОМ.

Если новые успешные задания не найдены (все релевантные задания уже обработаны), новые результаты не принимаются.

Какие поля расширения добавляются поверх основных полей событий, принятых из Mend Renovate? Пространство имён renovate добавляется, чтобы специфичные для Mend Renovate атрибуты были доступны поверх основной схемы событий безопасности. Полная исходная полезная нагрузка (ответ OSV API для уязвимости) хранится в поле event.original_content.

Примеры полей:

  • renovate.pull_request.title: заголовок пул-реквеста Mend Renovate, который исправил бы или обновил уязвимую зависимость (из контекста ветки/обновления задания).
  • renovate.update_type: тип обновления зависимости (например, major, minor и patch), связанный с результатом.
  • renovate.branch_name: имя ветки Mend Renovate для обновления (например, renovate/package-x-y.z).

Как нормализуется оценка риска для результатов Mend Renovate? Оценки риска выводятся в два этапа:

  • Расширение пытается получить числовую оценку из данных CVSS в записи об уязвимости (из списка серьёзности в стиле OSV/CVE: тип и вектор CVSS 2, 3.x или 4).
  • Если действительный тип или вектор CVSS недоступен, оно возвращается к сопоставлению метки серьёзности уязвимости (например, critical, high, medium, low) с фиксированными оценками.

dt.security.risk.score сопоставляет оценку серьёзности, предоставленную Mend Renovate.

dt.security.risk.level сопоставляется из оценки серьёзности Mend Renovate.

dt.security.risk.score (сопоставлено из finding.score) dt.security.risk.level (сопоставлено из dt.security.risk.score)
9,0–10,0 CRITICAL
7,0–8,9 HIGH
4,0–6,9 MEDIUM
0,1–3,9 LOW
0,0 NONE