Vai al contenuto principale

Toolkit OCCTET

Primi passi con OCCTET

OCCTET aiuta le PMI e i team open source a capire il loro livello di preparazione al CRA, ad analizzare le dipendenze del software e a documentare le decisioni di sicurezza. Inizia da un prodotto o da un repository, revisiona i risultati e costruisci un processo ripetibile.

In questa pagina

1. Scegli il tuo punto di partenza

Puoi usare l’autovalutazione e le guide pratiche in modo indipendente, oppure combinare ORT Server e OCCTET Curator per analizzare e revisionare il tuo software.

L’autovalutazione aiuta a prepararsi e a stabilire le priorità. Non è una certificazione né una valutazione formale della conformità.

2. Prepara il tuo primo progetto

Scegli un repository rappresentativo di un prodotto che mantieni. Per una prima prova, un progetto piccolo con un sistema di build che conosci rende i risultati più facili da interpretare.

Tieni pronte le seguenti informazioni:

  • L’URL del tuo repository Git.
  • Il branch, il tag o il commit da analizzare.
  • I linguaggi e i gestori di pacchetti usati dal progetto.
  • Eventuali dipendenze private o registri di pacchetti.
  • Un referente che conosca la build e le dipendenze del progetto.

Prima di analizzare codice riservato su un servizio ospitato, concorda con il team le modalità di accesso e di trattamento dei dati. Usa la configurazione delle credenziali prevista dal servizio invece di inviare password o token via e-mail.

3. Richiedi l'accesso o usa gli strumenti in autonomia

Usare gli strumenti OCCTET ospitati

Le istanze ospitate di ORT Server e del Curator richiedono un account. Contatta il team OCCTET per richiedere l’accesso e verificare le modalità disponibili per il tuo progetto.

Indica la tua organizzazione, gli strumenti che vuoi provare, le tecnologie del progetto e se il repository è pubblico o privato. Non includere credenziali.

Installare nel tuo ambiente

Se preferisci gestire la tua infrastruttura, segui le istruzioni di installazione di ORT Server e OCCTET Curator. La procedura di installazione completa sarà presto disponibile nel deliverable D4.1 – Installazione pronta all’uso.

Per un’installazione integrata, assicurati che il Curator possa connettersi a ORT Server. La configurazione necessaria dipende dalle versioni e dall’installazione che utilizzi.

4. Esegui la tua prima analisi

Quando l’accesso e la configurazione del repository sono pronti:

  1. Aggiungi o seleziona il tuo repository in ORT Server, oppure usa il flusso del Curator collegato disponibile nella tua installazione.
  2. Seleziona la revisione da analizzare.
  3. Configura l’accesso a eventuali repository o registri privati.
  4. Avvia l’analisi e controllane lo stato.
  5. Esamina errori o dipendenze non risolte prima di interpretare i risultati.

I tempi di elaborazione e la copertura dipendono dal repository, dal sistema di build e dalla configurazione. Anche un’esecuzione completata può contenere problemi di analisi: verifica che i componenti rilevanti per il tuo prodotto siano stati risolti correttamente.

Il tuo primo traguardo

L’analisi di una revisione nota, con il relativo inventario delle dipendenze e gli eventuali limiti dell’analisi registrati.

5. Revisiona i risultati con il Curator

Importa i risultati dell’analisi nel Curator tramite l’integrazione configurata per la tua installazione. Revisiona componenti, informazioni sulle licenze e rilevazioni di vulnerabilità.

Per ogni rilevazione importante:

  • Verifica il pacchetto e la versione interessati.
  • Individua dove e come viene usato il componente.
  • Valuta se la rilevazione si applica al tuo prodotto.
  • Registra la tua decisione e gli elementi che la supportano.
  • Assegna l’azione successiva, ad esempio aggiornare una dipendenza o approfondire l’analisi.

Una rilevazione di vulnerabilità è un punto di partenza per la revisione. Non significa automaticamente che la vulnerabilità sia sfruttabile nel tuo prodotto.

Dove supportato, usa le dichiarazioni VEX per documentare se una vulnerabilità nota riguarda il prodotto e perché. Verifica i suggerimenti dell’IA prima di accettarli.

Il tuo secondo traguardo

Un elenco di azioni in ordine di priorità e una traccia delle decisioni prese.

6. Esporta e conserva le tue prove

Usa le esportazioni disponibili nella tua installazione per conservare l’inventario software e le rilevazioni revisionate. ORT Server supporta la generazione di SBOM; il Curator offre funzioni di revisione ed esportazione.

Verifica quali formati SBOM e VEX supporta la versione installata. Conserva i file esportati insieme a:

  • La versione del prodotto e la revisione del codice sorgente.
  • La data e la configurazione dell’analisi.
  • I limiti noti dell’analisi.
  • Le decisioni di revisione e le azioni di follow-up.

Queste registrazioni possono supportare la tua documentazione tecnica e il dialogo con clienti o fornitori. Fanno parte di un processo di conformità più ampio.

7. Rendi il processo ripetibile

Ripeti l’analisi quando le dipendenze cambiano, prima dei rilasci rilevanti e con una frequenza adeguata al rischio del tuo prodotto. Nuovi advisory possono riguardare anche codice che non è cambiato.

Stabilisci chi revisiona le rilevazioni e mantiene aggiornate le prove. Usa i modelli di policy di aggiornamento delle dipendenze e di gestione delle vulnerabilità per definire una routine semplice.

Serve aiuto?

Cosa riscontriCosa verificare
Non riesci ad accedereVerifica che il tuo account e i tuoi permessi siano stati creati.
Un repository non è accessibileVerifica il suo URL e le credenziali configurate per il repository.
Le dipendenze non vengono risolteVerifica il supporto del gestore di pacchetti, l’accesso ai registri e i log dell’analisi.
Mancano risultati nel CuratorVerifica la connessione a ORT Server, i permessi e l’analisi selezionata.
Un’esportazione non è disponibileVerifica i formati e le funzioni supportati dalla tua versione.

Quando contatti il team, indica lo strumento, l’identificativo del repository o del progetto, l’identificativo dell’esecuzione se disponibile e un messaggio di errore privo di dati sensibili.

Torna su