Sulmet ndaj zinxhirit të furnizimit: rreziku që hyn përmes varësive tuaja

Sulmet ndaj zinxhirit të furnizimit: rreziku që hyn përmes varësive tuaja

Një paketë e vetme e komprometuar mund të prekë mijëra projekte brenda orësh. Ja si funksionojnë sulmet supply-chain dhe cilat masa realiste mund t'i marrë një ekip i vogël zhvillimi.

Zhvilluesit sot shkruajnë një pjesë të vogël të kodit që u shkon përdoruesve. Pjesa tjetër vjen nga qindra varësi të palëve të treta, dhe pikërisht aty po zhvendoset sulmi.

Si funksionon sulmi

Sulmuesi nuk përpiqet të thyejë aplikacionin tuaj. Ai kompromenton diçka që ju e importoni me besim.

Metodat më të zakonshme

  1. Marrja e llogarisë së mirëmbajtësit të një pakete popullore

  2. Typosquatting — një paketë me emër pothuajse identik me atë të vërtetën

  3. Injektimi i kodit në një hap të pipeline-it CI/CD

  4. Zëvendësimi i një artifakti në një regjistër privat me version më të lartë publik

Pse është efektiv

Kodi hyn përmes një kanali të besuar. Skanuesit shohin një varësi legjitime, jo një ngarkesë të huaj.

Nuk ka rëndësi sa i sigurt është kodi juaj nëse npm install sjell diçka që ju nuk e keni lexuar kurrë.

Mbrojtja për ekipe të vogla

  • Përdorni lockfile dhe mos e rigjeneroni pa shqyrtim

  • Fiksoni versionet e imazheve në Docker, jo latest

  • Aktivizoni skanim automatik të varësive në CI

  • Kufizoni lejet e token-ave të publikimit

  • Rishikoni çdo varësi të re para se të hyjë në projekt