Dependably Packages · Go

Un mandataire de modules Go privé

Un seul réglage GOPROXY pour go get et go mod download. Les modules passent par un cache mandataire qui vérifie chaque somme de contrôle, et la base des sommes est relayée aussi, donc GOSUMDB garde sa valeur par défaut.

go get · go mod

Pointez Go vers votre registre

go env -w conserve le réglage dans le fichier d'environnement de Go. Marquez les modules internes avec GOPRIVATE sur une instance isolée du réseau.

Les espaces réservés sont votre URL de base et un jeton créé dans l'interface Web. Le guide couvre les mêmes étapes pour un seul projet, le HTTP simple, la vérification du changement et son annulation.

bash · repo.example.com
go env -w GOPROXY=https://repo.example.com/go,direct
# the checksum database is proxied too: leave GOSUMDB at its default

Ce qui arrive à chaque récupération

Le client voit un registre. Derrière, Dependably Packages met en attente chaque artefact amont et refuse ceux qui échouent à une vérification que vous avez configurée.

  • La somme de contrôle est vérifiée contre l'empreinte publiée en amont avant que l'artefact ne soit stocké.
  • La version est confrontée à OSV, et la porte de politique peut refuser selon la licence, la gravité, le catalogue CISA KEV, l'EPSS, les scripts d'installation ou l'âge de la version.
  • Un nom réservé par votre organisation ne peut pas être usurpé en amont et résolu dans vos builds.
  • Chaque refus est inscrit au journal d'audit avec le volet qui l'a refusé, pour qu'un 403 en CI soit expliqué dans l'interface Web.

Vérifier, publier, revenir en arrière

Le guide Go se poursuit avec une étape de vérification et l'annulation de la configuration. Go est servi en miroir : il relaie et met en cache, sans accepter de téléversements.