近年サプライチェーン攻撃が増加しています。本セッションでは、Gradleを用いたandroidプロジェクトにおけるライブラリの安全な運用と脆弱性管理について以下の内容を中心に解説します。
1. Gradleにおけるライブラリの署名検証
- 依存関係の検証設定方法
- Dependency LockingとTransitive Versionの管理
2. 実際に攻撃に対応するための備え
- DependabotやRenovateなどの外部ツールを使ったライブラリの管理と脆弱性通知
- GitHub Actionsを活用した備え方
本セッションを通して、Gradleを用いたandroidプロジェクトの具体的な対策について習得することをゴールとします
キーワード: Gradle, PGP, signature, SLSA, SBOM