如果您关注 Filament 的新闻,您可能已经听说 Filament 插件目录中的社区插件数量刚刚突破 1000 个!插件数量超过 1000 个,而且还在不断增长(自从我们发布那篇文章以来,我们又新增了 50 个社区插件),现在是时候谈谈插件安全以及我们如何添加安全层,以帮助您在安装插件时做出明智的决定了。
Filament插件安全
毋庸置疑,无论您在想要引入到应用程序中的软件包中看到任何安全指标,亲自审查代码始终是确保您不会包含您不了解的代码的最佳方法。
除了亲自审查代码之外,还有其他指标可以用来评估风险,例如检查是否存在有效的安全公告、查找长期未解决的 Dependabot PR 等等。这些指标能让你快速了解你正在查看的软件包(或你已经安装的软件包)是否安全。既然你已经知道安全补丁没有被合并、软件包已经存在上百个安全公告,或者它完全无人维护,为什么还要深入研究插件的工作原理呢?
然而,尽管这些检查方法都不错,但它们都存在一个共同的基本问题:清单冗长繁琐,耗时很长,而且…… 非常 很容易忘记你原本想检查的一两件事!
因此,Filament悄然推出了一项新的插件目录集成功能,旨在帮助您快速上手,并为您执行许多此类检查,并将结果直接显示在界面中央。 插件目录页面 。
垂直
作者 凯文·乌利奥特 , 垂直 Plumb 是一款相对较新的工具,它可以自动扫描 PHP 软件包,并根据安全性、可维护性和整体生态系统健康状况对其进行评分。扫描完成后,Plumb 会将所有检查结果汇总,并输出一个可用于确定安装该软件包风险等级的数值。
我们与 Plumb 的集成,让您在扫描或搜索插件目录时,可以直接在用户界面中快速轻松地查看所有插件的 Plumb 安全评分。
想了解某个插件获得特定分数的原因吗?我们在每个插件的详情页面添加了“软件包健康状况”部分,其中显示了 Plumb 三个安全类别(安全性、维护性和生态系统)的总分,以及 15 项检查中哪些通过、哪些未通过或哪些被跳过的完整明细。
作为维护者,如何处理安全检查?
获取存储库的 Plumb 分数
Plumb 和 Filament 携手合作,旨在让所有 Filament 插件维护者尽可能轻松地及时了解最新的安全检查信息。
首先,如果你的插件已经在 Filament 插件目录中公开提供,那你就走运了,因为 Plumb 已经对你的仓库运行了自动安全检查!
其次,如果你有一个 私人的 不过,如果您想使用插件目录中的付费插件,则需要额外一步,将您的 GitHub 帐户与 Plumb 关联。您可以按照页面底部的几个简单步骤完成此操作。 Plumb网站上的“评分”页面 。
最后,如果您是 PHP 和/或 Laravel 包仓库的拥有者,那么…… 外部 如果您是 Filament 生态系统的用户,并且仍然希望 Plumb 对您的软件包进行安全评分,我们也有相应的选项!Plumb 会自动追踪 Packagist 上近 17 万个软件包(截至撰写本文时),因此在您申请软件包之前,请先在 Plumb 网站上搜索它。Plumb 很可能已经在扫描和评分您的代码库了。但是,如果 Plumb 已经…… 不是 您的包裹已被扫描,您可以使用网站上的申请表。 Plumb 主页 开始扫描并获取您的分数。
什么 做 获得 Plumb 评分
您已经获得了 Plumb 安全评分。接下来该做什么?
我们先从简单的开始:你考了满分100分吗?如果是,那就没问题了。
既然如此,如果你得到什么会发生什么呢? 较少的 比满分更好?没关系,不必惊慌。Plumb 会为每个插件提供详细的评分报告,显示 Plumb 如何计算总分以及各部分的得分。您可以查看 Filament 的 Custom Dashboards 插件的评分结果页面。 这里 如果你想跟着一起做的话。
当您访问插件的结果页面时,您可以点击任何已执行的检查,查看插件通过或失败的具体详情。例如,同样使用 Filament 的自定义仪表盘插件,我们可以点击“GitHub Actions 已固定到 SHA”检查,查看我们在 GitHub Actions 中引用的九个第三方库是否都已安全地固定到特定的提交 SHA。
在这个折叠式 UI 元素中,您可以展开“此检查的工作原理”小部分快速了解一些信息,或者点击“了解更多关于此检查的信息”链接,查看关于此检查的非常详细的描述,包括其重要性、成功检查的示例以及操作方法。我们仍然以“GitHub Actions 已固定到 SHA”检查为例:查看详情 这里 如果您发现某些检查未通过,并且不太确定如何修复它们,那么这些页面绝对是一座宝库。
Filament 团队非常高兴能与 Plumb 合作,这能为维护者和用户提供又一个保障软件包和应用程序安全的有力工具。当然,我们还要衷心感谢 Plumb 与我们携手实现这一目标!
祝您搭建愉快!







