Количество вредоносных пакетов в экосистемах открытого кода превысило 20 тыс. Атаки на цепочку поставок становятся масштабнее, а одной проверки цифровой подписи уже недостаточно.
Злоумышленники используют поддельные пакеты, захватывают аккаунты разработчиков и компрометируют сборочные конвейеры. Дополнительный риск создают транзитивные зависимости: в корпоративных приложениях до 70–90% кода может приходиться на сторонние компоненты.
В AppSec Solutions отмечают, что для защиты необходимо контролировать полный состав ПО и автоматически проверять зависимости.
«На каждую библиотеку, которую разработчик осознанно подключил, приходится несколько, а иногда и десяток компонентов, попавших в сборку транзитивно. Именно в этом “слепом” слое чаще всего обнаруживаются известные уязвимости и потенциально вредоносный код», — отмечают в компании.
Эксперты рекомендуют использовать SBOM и встроить анализ компонентов в CI/CD-конвейер, чтобы выявлять опасные зависимости до их попадания в продукт. При этом важно защищать и сам процесс сборки.
Подробнее на сайте
Злоумышленники используют поддельные пакеты, захватывают аккаунты разработчиков и компрометируют сборочные конвейеры. Дополнительный риск создают транзитивные зависимости: в корпоративных приложениях до 70–90% кода может приходиться на сторонние компоненты.
В AppSec Solutions отмечают, что для защиты необходимо контролировать полный состав ПО и автоматически проверять зависимости.
«На каждую библиотеку, которую разработчик осознанно подключил, приходится несколько, а иногда и десяток компонентов, попавших в сборку транзитивно. Именно в этом “слепом” слое чаще всего обнаруживаются известные уязвимости и потенциально вредоносный код», — отмечают в компании.
Эксперты рекомендуют использовать SBOM и встроить анализ компонентов в CI/CD-конвейер, чтобы выявлять опасные зависимости до их попадания в продукт. При этом важно защищать и сам процесс сборки.
Подробнее на сайте