Azure / Azure/azure-dev

Define Security Requirements for 3rd Party Extensions

Open
#6,221 0 comments 0 reactions 0 assignees View on GitHub
area/docs area/extensions area/security enhancement
Dominant language
Go
Stars
569
Forks
364
Avg merge
2d 19h
Merged PRs (30d)
136

Description

## Description

Define comprehensive security requirements for 3rd party extensions to ensure they meet Microsoft and Azure security standards.

## Acceptance Criteria

- Documented security requirements for extensions
- Vulnerability scanning requirements specified
- Code review standards defined
- Permission and capability restrictions documented
- Supply chain security requirements established
- Security testing procedures defined
- Incident response procedures for security issues
- Security documentation accessible to extension authors

## Key Security Areas

1. **Vulnerability Scanning**
- Required security scanning tools
- Minimum security standards
- Vulnerability remediation timelines
- CVE disclosure requirements

2. **Code Review Standards**
- Security-focused code review checklist
- Authentication and authorization patterns
- Secure credential handling requirements
- Input validation and sanitization

3. **Permission/Capability Restrictions**
- Principle of least privilege
- Required permissions documentation
- Restricted operations and APIs
- Sandbox/isolation requirements

4. **Supply Chain Security**
- Dependency scanning requirements
- Trusted package sources
- Software Bill of Materials (SBOM) requirements
- Dependency update policies

## Parent Issue

This is part of the 3rd Party Extension Submission Process epic.

## Labels

extensions, security, documentation

Contributor guide

Open the contributing guide

Assessment

This issue has not been assessed yet.

Get new issues in your inbox

A short digest of beginner-friendly GitHub issues.