Центр Экспертизы

Двадцать тысяч ловушек: популярность – не свойство безопасности

2026-08-04 14:47 Статьи
Количество вредоносных пакетов в экосистемах открытого кода превысило 20 тыс. Атаки на цепочку поставок становятся масштабнее, а одной проверки цифровой подписи уже недостаточно.

Злоумышленники используют поддельные пакеты, захватывают аккаунты разработчиков и компрометируют сборочные конвейеры. Дополнительный риск создают транзитивные зависимости: в корпоративных приложениях до 70–90% кода может приходиться на сторонние компоненты.

В AppSec Solutions отмечают, что для защиты необходимо контролировать полный состав ПО и автоматически проверять зависимости.

«На каждую библиотеку, которую разработчик осознанно подключил, приходится несколько, а иногда и десяток компонентов, попавших в сборку транзитивно. Именно в этом “слепом” слое чаще всего обнаруживаются известные уязвимости и потенциально вредоносный код», — отмечают в компании.

Эксперты рекомендуют использовать SBOM и встроить анализ компонентов в CI/CD-конвейер, чтобы выявлять опасные зависимости до их попадания в продукт. При этом важно защищать и сам процесс сборки.

Подробнее на сайте