mindersec/community
GitHub: mindersec/community
Minder 是一个 OpenSSF 供应链安全平台,帮助开发团队定义和执行安全策略以构建并证明软件的安全性。
Stars: 3 | Forks: 2
# 什么是 Minder?
Minder 是一个 OpenSSF 平台,旨在帮助开发团队和开源社区构建更安全的软件,并向他人证明他们构建的软件是安全的。作为一个平台,Minder 使项目所有者能够定义和执行他们自己的安全策略,从而实现对违反策略的供应链要素进行检测和修复。
Minder 被设计为一个多租户平台,其中每个项目与服务上的其他项目相互隔离。在一个项目内,Minder 支持向多个用户授予权限,并允许这些用户通过凭据实例化 _providers_,以管理诸如 repository、artifact 和 pull request 等供应链 _entities_。Minder _profiles_ 封装了一组应用于一种或多种实体类型的规则,用于执行供应链策略。
Minder 可以通过 Helm chart 进行部署,并提供了一个 CLI 工具 `minder`。
[Custcodian](https://custcodian.dev) 也提供了一个面向公开仓库免费的 Minder 托管版本(网址为 https://api.custcodian.dev/)。Minder 的设计具有高度的可扩展性,允许用户将其与他们现有的工具和流程进行集成。
## 功能
- **Repository 配置与安全:** 简化跨 Repository 的安全设置和策略的配置与管理。
- **主动安全执行:** 通过设置细粒度的策略来持续执行最佳安全配置,以实现仅告警或自动修复。
- **Artifact 证明:** 使用开源项目 Sigstore 持续验证包是否已签名,以确保它们防篡改。
- **依赖管理:** 通过帮助开发者做出更好的选择并实施控制措施来管理依赖的安全态势。Minder 已与 [OSV](https://osv.dev) 集成,能够基于依赖的风险等级实现策略驱动的依赖管理。
# 路线图
你可以[在此](https://mindersec.github.io/about/roadmap)查看我们的路线图。
如果你希望请求或贡献某项功能或改进,请使用以下
[issue 模板](https://github.com/mindersec/minder/issues/new?template=enhancement.yml)
标签:DevSecOps, GPT, 上游代理, 代码安全, 文档结构分析, 日志审计, 漏洞枚举, 漏洞管理, 策略引擎, 网络安全挑战