Verksamhetsansvarig, Projektledare
Hör om CVE:n från din agent, inte från en kunds säkerhetsteam
Kollar varje beroendes register och changelog enligt schema och lägger upp en kö: säkerhetsvarningar först, brytande majorversioner sedan, rutinhöjningar sist.
Underhåll av beroenden är antingen något som pågår hela tiden eller en oplanerad, plågsam vecka, oftast utlöst av en kunds säkerhetsformulär som frågar om en CVE du aldrig hört talas om.
Så fungerar det
- 01
Med repot i sin arbetsyta läser agenten manifesten och går igenom varje beroendes publika registersida och changelog enligt schema: en snabb daglig runda för säkerhetsvarningar, en veckovis för allt annat. Den nöjer sig inte med versionsnummer. Den läser release notes, avgör om det är en patch, en rutinmässig minor eller en brytande major, och håller en tabell på arbetsbordet sorterad efter hur mycket du borde bry dig, varningar för paket du faktiskt är beroende av högst upp, rutinhöjningar längst ner i väntan på en lugn eftermiddag.
- 02
Sammanfattningen i Slack efter varje runda är kort, och de flesta veckor säger den nästan ingenting, vilket är hela poängen. Du bestämmer vad som ska uppgraderas. Agentens uppgift är att se till att svaret på ”visste ni om det här?” aldrig blir nej.