dev-tools
Sözlük ↗Software Supply-Chain Security
Software supply-chain security (yazılım tedarik zinciri güvenliği), yalnızca kendi yazdığınız kodu değil, yazılımınızı oluşturup göndermeye giren her şeyi — üçüncü taraf bağımlılıklar, build araçları, CI/CD hatları, container temel imajları ve erişimi olan geliştirici hesapları — korumakla ilgilidir. Tehdit şudur: saldırganlar giderek yukarı akıştaki en zayıf halkayı hedefliyor — ele geçirilmiş bir npm paketi, kötü niyetli bir bağımlılık güncellemesi, zehirlenmiş bir build sunucusu ya da aşağı akıştaki herkesin güvendiği koda enjekte eden çalınmış CI kimlik bilgileri. SolarWinds ihlali ve npm ile PyPI'daki tekrarlayan kötü amaçlı paket kampanyaları gibi olaylar bunu yönetim kurulu düzeyinde bir mesele haline getirdi. Savunmalar arasında bağımlılık sürümlerini sabitleme (pinning), paket bütünlüğünü doğrulama, SBOM üretme, bilinen açıkları tarama, artefaktları imzalama ve CI izinlerini kısıtlama vardır. AI/SaaS geliştiren ekipler için rahatsız edici gerçek şu: çalışan kodunuzun çoğu sizin yazmadığınız koddur, dolayısıyla ona körü körüne güvenmek asıl risktir. Pratik not: bağımlılıkları sabitleyin ve kilitleyin, eklemeden önce ne eklediğinizi inceleyin, CI'nızın neye erişebileceğini kısıtlayın ve açık taramasını otomatikleştirin ki kötü bir bağımlılık gönderilmeden önce yakalansın.
İlgili terimler