На прошлой неделе был Product Security Engineering Demo, где люди показывают свои проекты внутри департамента (порядка 50 человек).
Объявили поздно, пришлось на выходных резко что-то сделать — для визибилитии, хороших оценок и бонусов конечно же.
Сделал скилл для клода, который называл supply-chain-audit. Предполагается использовать, когда похакали какой-то опенсорсный проект и подложили малварь. Скилл описывает, как сходить в разные инструменты, которые мы используем, где можно найти информацию о зависимостях: Software Composition Analysis, Container Scanning, Cloud Security Posture Management, плюс проверка кэша и логов Artifactory, плюс бонусный широкий поиск по кодовой базе через Sourcegraph.
Дополнительно к автоматическим проверкам генерит ссылки на все теже тулы, чтобы проверить руками.
В целом получилось полезно, экономит много времени, особенно если человек не знает, где и как смотреть, а тут одной командой все решается.
Из проблем, очень плохо работает на больших кампаниях, типа
Shai Hulud 2, где было ~800 зараженных пакетиков, и видимо агент не вывез в контекст.
Надеюсь получится каждый месяц выдавать какие-то демки, чтобы не было вопросов кому дать фиолетовую (хорошую оценку в конце года).