La première chose à faire est de scanner votre code à la recherche de vulnérabilités. Une entreprise comme Checkmarx ou Snyk peut analyser votre référentiel de code et vous informer quelles sont les vulnérabilités au sein de votre chaîne d’approvisionnement logicielle. Ils peuvent vous indiquer où se situent les problèmes.

Ensuite, vous pourriez accepter qu’il existe des dépendances risquées et mauvaises dans votre logiciel, et vous devez les maintenir malgré tout. Dans ce cas, vous avez besoin de quelqu’un qui s’occupera de ces anciens packages non pris en charge. Aaron Mitchell, PDG de HeroDevs, appelle son entreprise la « maison de retraite d’Internet » : HeroDevs fournit et maintient des versions sûres, mises à jour et sécurisées des packages pour que vous n’ayez pas à le faire. Cela vous permet de gérer le calendrier de migration du code problématique.

Ou bien, vous souhaiterez peut-être simplement une solution de bas niveau qui supprime entièrement une grande partie du problème. Chainguard fournit des images de conteneurs qui sont supprimées, sécurisées et créées chaque nuit pour éliminer le problème de dépendance. Ils peuvent remplacer tout ce code de bas niveau par des solutions renforcées qui éliminent le problème au niveau du système d’exploitation.

A lire également