Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Analyse et gestion des vulnérabilités de configuration dans Device Farm
Device Farm vous permet d'exécuter des logiciels qui ne sont pas activement maintenus ou corrigés par le fournisseur, tel que le fournisseur du système d'exploitation, le fournisseur de matériel ou l'opérateur téléphonique. Device Farm fait de son mieux pour maintenir le logiciel à jour, mais ne garantit pas qu'une version particulière du logiciel sur un appareil physique soit à jour, étant donné que sa conception permet la mise en service de logiciels potentiellement vulnérables.
Par exemple, si un test est effectué sur un appareil exécutant Android 4.4.2, Device Farm ne garantit pas que l'appareil est corrigé contre la vulnérabilité connue sous le nom de. StageFright
Les appareils privés sont entretenus conformément à votre contrat avec AWS.
Device Farm met tout en œuvre pour empêcher les applications des clients d'effectuer des actions telles que le rootage ou le jailbreak. Device Farm supprime les appareils mis en quarantaine du pool public jusqu'à ce qu'ils aient été vérifiés manuellement.
Vous êtes responsable de la mise à jour de toutes les bibliothèques ou versions des logiciels que vous utilisez dans vos tests, tels que les roues Python et les gemmes Ruby. Device Farm vous recommande de mettre à jour vos bibliothèques de tests.
Ces ressources peuvent vous aider à maintenir vos dépendances de test à jour :
-
Pour plus d'informations sur la manière de sécuriser les gemmes Ruby, consultez la section Pratiques de sécurité
sur le RubyGems site Web. -
Pour plus d'informations sur le package de sécurité utilisé par Pipenv et approuvé par la Python Packaging Authority pour analyser votre graphe de dépendances à la recherche de vulnérabilités connues, consultez la section Détection des vulnérabilités
de sécurité sur. GitHub -
Pour plus d'informations sur le vérificateur de dépendances Maven de l'Open Web Application Security Project (OWASP), consultez OWASP sur le site Web de l' DependencyCheck
OWASP.
Il est important de se rappeler que même si un système automatisé n’indique pas l’existence de problèmes de sécurité connus, cela ne signifie pas qu'il n'y en a pas. Utilisez toujours avec la prudence raisonnable les bibliothèques ou outils de tiers, et vérifiez les signatures cryptographiques si c’est possible ou raisonnable.