dev-tools
Словарь ↗Supply-Chain Security (безопасность цепочки поставок)
Software supply-chain security (безопасность цепочки поставок ПО) — это про защиту всего, что участвует в сборке и доставке вашего софта: сторонних зависимостей, инструментов сборки, CI/CD-пайплайнов, базовых образов контейнеров и аккаунтов разработчиков с доступом, — а не только кода, который вы написали сами. Угроза в том, что атакующие всё чаще бьют по самому слабому звену выше по течению: скомпрометированный npm-пакет, вредоносное обновление зависимости, отравленный сборочный сервер или украденные учётки CI, внедряющие код, которому доверяют все ниже по цепочке. Инциденты вроде взлома SolarWinds и повторяющиеся кампании с вредоносными пакетами в npm и PyPI сделали это темой уровня совета директоров. Защита включает фиксацию (pinning) версий зависимостей, проверку целостности пакетов, генерацию SBOM, сканирование на известные уязвимости, подписывание артефактов и урезание прав CI. Для AI/SaaS-разработчиков неудобная правда в том, что большая часть работающего кода — не ваш код, поэтому слепо ему доверять и есть настоящий риск. Практическая заметка: фиксируйте и локайте зависимости, проверяйте, что добавляете, до добавления, ограничивайте доступ CI и автоматизируйте сканирование уязвимостей, чтобы плохая зависимость ловилась до релиза.
Похожие термины