Los sitios modernos importan un gráfico de paquetes que pueden cambiar silenciosamente entre compilaciones. Los equipos a menudo ejecutan un linter y lo envían, luego semanas después se enteran de un aviso crítico de un cliente o un escáner.
Trate el riesgo de dependencia como el riesgo del producto: bloquee las fusiones en avisos de alta gravedad con vulnerabilidades conocidas, solicite revisiones de archivos de bloqueo para detectar problemas importantes y fije paquetes internos. Agregue la exportación de SBOM por versión para que la seguridad pueda rastrear lo que se envió, no lo que los desarrolladores creen que se envió.
Combine la automatización con la propiedad. Nombra un mantenedor predeterminado para actualizaciones de terceros, documenta las excepciones permitidas y hazlas caducar. Una política breve y obstinada supera un diagrama perfecto de confianza cero que nadie sigue.
