O primeiro lugar onde você pode começar é verificando se há vulnerabilidades em seu código. Uma empresa como Checkmarx ou Snyk pode escanear seu repositório de código e informar quais são as vulnerabilidades em sua cadeia de fornecimento de software. Eles podem informar onde estão os problemas.
Então, você pode aceitar que existem dependências arriscadas e ruins em seu software e que precisa mantê-las funcionando de qualquer maneira. Nesse caso, você precisa de alguém que cuide desses pacotes antigos e sem suporte. Aaron Mitchell, CEO da HeroDevs, chama sua empresa de “casa de repouso da Internet” – a HeroDevs fornece e mantém versões seguras, atualizadas e protegidas de pacotes para que você não precise fazer isso. Isso permite que você gerencie o tempo de migração do código problemático.
Ou você pode querer apenas uma solução de baixo nível que elimine totalmente grande parte do problema. Chainguard fornece imagens de contêiner que são desmontadas, protegidas e criadas todas as noites para eliminar o problema de dependência. Eles podem substituir todo esse código de baixo nível por soluções robustas que eliminem o problema no nível do sistema operacional.
