#supply_chain_security — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #supply_chain_security, aggregated by home.social.
-
Уязвимость пришла из зависимости, которую вы не добавляли: ловим дыры в Spring до прода в GitLab
В статье разбираем на боевом примере (Spring Boot 4.1, Java 21, GitLab 19.1), как поймать уязвимую зависимость в merge request — до прода, не уронив пайплайн. Подключаем SBOM‑сканер нового поколения, включаем reachability, чтобы отсеять весь шум, и ставим security‑гейт, который реагирует, только на уязвимости, которые несет в себе конкретный MR.
https://habr.com/ru/companies/otus/articles/1047050/
#безопасность_зависимостей #транзитивные_зависимости #GitLab_CI #Dependency_Scanning #Spring_Boot #Maven #SBOM #уязвимости_CVE #supply_chain_security
-
Уязвимость пришла из зависимости, которую вы не добавляли: ловим дыры в Spring до прода в GitLab
В статье разбираем на боевом примере (Spring Boot 4.1, Java 21, GitLab 19.1), как поймать уязвимую зависимость в merge request — до прода, не уронив пайплайн. Подключаем SBOM‑сканер нового поколения, включаем reachability, чтобы отсеять весь шум, и ставим security‑гейт, который реагирует, только на уязвимости, которые несет в себе конкретный MR.
https://habr.com/ru/companies/otus/articles/1047050/
#безопасность_зависимостей #транзитивные_зависимости #GitLab_CI #Dependency_Scanning #Spring_Boot #Maven #SBOM #уязвимости_CVE #supply_chain_security
-
Уязвимость пришла из зависимости, которую вы не добавляли: ловим дыры в Spring до прода в GitLab
В статье разбираем на боевом примере (Spring Boot 4.1, Java 21, GitLab 19.1), как поймать уязвимую зависимость в merge request — до прода, не уронив пайплайн. Подключаем SBOM‑сканер нового поколения, включаем reachability, чтобы отсеять весь шум, и ставим security‑гейт, который реагирует, только на уязвимости, которые несет в себе конкретный MR.
https://habr.com/ru/companies/otus/articles/1047050/
#безопасность_зависимостей #транзитивные_зависимости #GitLab_CI #Dependency_Scanning #Spring_Boot #Maven #SBOM #уязвимости_CVE #supply_chain_security
-
npm v12 Update: GitHub Changes to Thwart Software Supply Chain Attacks - https://www.redpacketsecurity.com/github-to-update-npm-to-thwart-software-supply-chain-attacks/
#threatintel #npm_v12 #supply_chain_security #install_script_blocking
-
npm v12 Update: GitHub Changes to Thwart Software Supply Chain Attacks - https://www.redpacketsecurity.com/github-to-update-npm-to-thwart-software-supply-chain-attacks/
#threatintel #npm_v12 #supply_chain_security #install_script_blocking
-
«Fix typo»: как в PHP закоммитили бэкдор и почему composer install — это акт доверия
Каждый composer install — это акт доверия: вы запускаете на CI и в проде код, который собрал и опубликовал кто‑то другой, а проверяете обычно лишь хеш в composer.lock. Но хеш отвечает на вопрос «тот же ли это байт, что вчера», а не «кто и из чего его собрал». Реальные инциденты показывают цену этого доверия: в 2021-м в исходники PHP закоммитили бэкдор от имени Расмуса Лердорфа; в xz вредонос жил в release‑архиве, которого не было в git; у популярного GitHub Action переписали теги и слили секреты из тысяч пайплайнов. Между кодом на ревью и артефактом в вашем vendor/ — длинная цепочка, и атаковать можно любое звено. В статье сначала разбор: как устроены эти атаки и почему GPG, хеши и composer audit закрывают цепочку лишь частично. Затем ответ индустрии — Sigstore: подпись без управления ключами. И главное — практика на PHP: подписываем релиз в GitHub Actions без единого секрета, проверяем эталонным gh, из CLI и прямо из кода с типизированным SLSA‑провенансом, мониторим журнал Rekor. С рабочим кодом и честной моделью угроз: что подпись ловит, а что нет. Разобрать цепочку поставок ПО
https://habr.com/ru/articles/1048056/
#supply_chain_security #Sigstore #Rekor #Fulcio #SLSA #Composer #Packagist #аттестация_артефактов #github_actions #php
-
«Fix typo»: как в PHP закоммитили бэкдор и почему composer install — это акт доверия
Каждый composer install — это акт доверия: вы запускаете на CI и в проде код, который собрал и опубликовал кто‑то другой, а проверяете обычно лишь хеш в composer.lock. Но хеш отвечает на вопрос «тот же ли это байт, что вчера», а не «кто и из чего его собрал». Реальные инциденты показывают цену этого доверия: в 2021-м в исходники PHP закоммитили бэкдор от имени Расмуса Лердорфа; в xz вредонос жил в release‑архиве, которого не было в git; у популярного GitHub Action переписали теги и слили секреты из тысяч пайплайнов. Между кодом на ревью и артефактом в вашем vendor/ — длинная цепочка, и атаковать можно любое звено. В статье сначала разбор: как устроены эти атаки и почему GPG, хеши и composer audit закрывают цепочку лишь частично. Затем ответ индустрии — Sigstore: подпись без управления ключами. И главное — практика на PHP: подписываем релиз в GitHub Actions без единого секрета, проверяем эталонным gh, из CLI и прямо из кода с типизированным SLSA‑провенансом, мониторим журнал Rekor. С рабочим кодом и честной моделью угроз: что подпись ловит, а что нет. Разобрать цепочку поставок ПО
https://habr.com/ru/articles/1048056/
#supply_chain_security #Sigstore #Rekor #Fulcio #SLSA #Composer #Packagist #аттестация_артефактов #github_actions #php
-
«Fix typo»: как в PHP закоммитили бэкдор и почему composer install — это акт доверия
Каждый composer install — это акт доверия: вы запускаете на CI и в проде код, который собрал и опубликовал кто‑то другой, а проверяете обычно лишь хеш в composer.lock. Но хеш отвечает на вопрос «тот же ли это байт, что вчера», а не «кто и из чего его собрал». Реальные инциденты показывают цену этого доверия: в 2021-м в исходники PHP закоммитили бэкдор от имени Расмуса Лердорфа; в xz вредонос жил в release‑архиве, которого не было в git; у популярного GitHub Action переписали теги и слили секреты из тысяч пайплайнов. Между кодом на ревью и артефактом в вашем vendor/ — длинная цепочка, и атаковать можно любое звено. В статье сначала разбор: как устроены эти атаки и почему GPG, хеши и composer audit закрывают цепочку лишь частично. Затем ответ индустрии — Sigstore: подпись без управления ключами. И главное — практика на PHP: подписываем релиз в GitHub Actions без единого секрета, проверяем эталонным gh, из CLI и прямо из кода с типизированным SLSA‑провенансом, мониторим журнал Rekor. С рабочим кодом и честной моделью угроз: что подпись ловит, а что нет. Разобрать цепочку поставок ПО
https://habr.com/ru/articles/1048056/
#supply_chain_security #Sigstore #Rekor #Fulcio #SLSA #Composer #Packagist #аттестация_артефактов #github_actions #php
-
[Перевод] Пакетным менеджерам пора ввести период охлаждения
Когда злоумышленник получает доступ к учетной записи мейнтейнера или захватывает заброшенный пакет, вредоносная версия может разойтись по тысячам проектов быстрее, чем ее успеют заметить. Один из способов снизить риск — ввести период охлаждения для зависимостей: не устанавливать новую версию пакета сразу после публикации, а ждать несколько дней, пока сообщество и вендоры безопасности успеют отреагировать. Публикуем перевод статьи Эндрю Несбитта о dependency cooldown и о том, как этот подход реализуют разные пакетные менеджеры и инструменты обновления зависимостей: npm, pnpm, Yarn, Bun, Deno, pip, uv, Poetry, Bundler, Cargo, Dependabot, Renovate и другие. Отдельно в материале рассматриваются различия между относительными интервалами и абсолютными датами, проблемы временных меток, исключения для обновлений безопасности и ограничения подхода в разных экосистемах.
https://habr.com/ru/companies/codescoring/articles/1044132/
#пакетные_менеджеры #зависимости #supply_chain_security #open_source #npm #PyPI #RubyGems #Dependabot #Renovate #dependency_cooldown
-
Supply Chain Security: Protecting Software, Services, and Updates - https://www.redpacketsecurity.com/supply-chain-security-protecting-software-services-and-updates-2/
-
Supply Chain Security: Protecting Software, Services, and Updates - https://www.redpacketsecurity.com/supply-chain-security-protecting-software-services-and-updates-2/
-
[Перевод] Снова GitHub Actions: разбираем масштабную атаку на TanStack, 84 пакета под угрозой
Команда Socket Threat Research обнаружила компрометацию 84 npm-пакетов в пространстве @tanstack : в них внедрили вредоносный имплант Mini Shai-Hulud, нацеленный на кражу учётных данных и секретов из CI/CD-сред, включая GitHub Actions Атака особенно опасна тем, что вредонос автоматически запускается при установке зависимостей через lifecycle-хуки npm, а среди затронутых пакетов есть крайне популярные — например, @tanstack/react-router с более чем 12 млн загрузок в неделю, что делает инцидент серьёзной угрозой для безопасности цепочки поставок ПО. В статье подробнее разберём механизм заражения, риски для разработчиков и компаний, а также первоочередные меры реагирования — от проверки зависимостей до ротации секретов и аудита CI-пайплайнов.
https://habr.com/ru/companies/first/articles/1034068/
#tanstack #взлом #react #supply_chain #supply_chain_attack #supply_chain_security #github #безопасность #программирование
-
[Перевод] Снова GitHub Actions: разбираем масштабную атаку на TanStack, 84 пакета под угрозой
Команда Socket Threat Research обнаружила компрометацию 84 npm-пакетов в пространстве @tanstack : в них внедрили вредоносный имплант Mini Shai-Hulud, нацеленный на кражу учётных данных и секретов из CI/CD-сред, включая GitHub Actions Атака особенно опасна тем, что вредонос автоматически запускается при установке зависимостей через lifecycle-хуки npm, а среди затронутых пакетов есть крайне популярные — например, @tanstack/react-router с более чем 12 млн загрузок в неделю, что делает инцидент серьёзной угрозой для безопасности цепочки поставок ПО. В статье подробнее разберём механизм заражения, риски для разработчиков и компаний, а также первоочередные меры реагирования — от проверки зависимостей до ротации секретов и аудита CI-пайплайнов.
https://habr.com/ru/companies/first/articles/1034068/
#tanstack #взлом #react #supply_chain #supply_chain_attack #supply_chain_security #github #безопасность #программирование
-
[Перевод] Снова GitHub Actions: разбираем масштабную атаку на TanStack, 84 пакета под угрозой
Команда Socket Threat Research обнаружила компрометацию 84 npm-пакетов в пространстве @tanstack : в них внедрили вредоносный имплант Mini Shai-Hulud, нацеленный на кражу учётных данных и секретов из CI/CD-сред, включая GitHub Actions Атака особенно опасна тем, что вредонос автоматически запускается при установке зависимостей через lifecycle-хуки npm, а среди затронутых пакетов есть крайне популярные — например, @tanstack/react-router с более чем 12 млн загрузок в неделю, что делает инцидент серьёзной угрозой для безопасности цепочки поставок ПО. В статье подробнее разберём механизм заражения, риски для разработчиков и компаний, а также первоочередные меры реагирования — от проверки зависимостей до ротации секретов и аудита CI-пайплайнов.
https://habr.com/ru/companies/first/articles/1034068/
#tanstack #взлом #react #supply_chain #supply_chain_attack #supply_chain_security #github #безопасность #программирование
-
Supply Chain Security: Protecting Your Organisation Through Trusted Tech - https://www.redpacketsecurity.com/supply-chain-security-protecting-your-organisation-through-trusted-tech/
-
Supply Chain Security: Protecting Your Organisation Through Trusted Tech - https://www.redpacketsecurity.com/supply-chain-security-protecting-your-organisation-through-trusted-tech/
-
Supply Chain Security: Protecting Software, Services and Updates - https://www.redpacketsecurity.com/supply-chain-security-protecting-software-services-and-updates/
-
Supply Chain Security: Protecting Software, Services and Updates - https://www.redpacketsecurity.com/supply-chain-security-protecting-software-services-and-updates/
-
Supply Chain Security: Protecting Your Software and Services End-to-End - https://www.redpacketsecurity.com/supply-chain-security-protecting-your-software-and-services-end-to-end/
-
Supply Chain Security: Protecting Your Software and Services End-to-End - https://www.redpacketsecurity.com/supply-chain-security-protecting-your-software-and-services-end-to-end/
-
Supply Chain Security на примере кофемашины: почему ваш код горчит
Привет, Хабр! Меня зовут Максим Князев, старший системный инженер К2 Кибербезопасность . Сегодня я хочу поговорить об атаках на цепочки поставок на примере того, что все хорошо понимают и любят. Просто представьте, как вы заказываете эспрессо в проверенной кофейне. Зерна от известного обжарщика, бариста с опытом, кофемашина за миллион. И казалось бы, все идеально. Но потом выясняется, что кто-то подсыпал в зерна что-то лишнее еще на плантации. Вы не виноваты, кофейня не виновата, но пить это вы уже не хотите. В разработке происходит ровно то же самое, только в роли зерен здесь выступают npm-пакеты. Плантация превращается в GitHub, а подозрительные примеси представляют собой вредоносный код в легитимном релизе. И вы узнаете о проблемах не по вкусу, а по инциденту в проде. Давайте продолжим это сравнение под катом и разберемся, как не испортить компоненты, из которых складывается современная кибербезопасность.
https://habr.com/ru/companies/k2tech/articles/1004536/
#supply_chain_security #безопасность_цепочки_поставок #sbom #devsecops #open_source #npm #кибербезопасность #уязвимости #slsa #разработка_по
-
Supply chain security: protecting value in a connected ecosystem - https://www.redpacketsecurity.com/supply-chain-security-protecting-value-in-a-connected-ecosystem/
-
Supply chain security: protecting value in a connected ecosystem - https://www.redpacketsecurity.com/supply-chain-security-protecting-value-in-a-connected-ecosystem/
-
Supply chain security: safeguarding your organisation from third‑party risks - https://www.redpacketsecurity.com/supply-chain-security-safeguarding-your-organisation-from-thirdparty-risks/
-
Supply chain security: safeguarding your organisation from third‑party risks - https://www.redpacketsecurity.com/supply-chain-security-safeguarding-your-organisation-from-thirdparty-risks/
-
<!-- wp:heading -->
<h1 class='wp-block-heading'>Fortifying the Supply Chain through Practical Security for Modern Organizations</h1>
<!-- /wp:heading --> - https://www.redpacketsecurity.com/wp-heading-h-class-wp-block-heading-fortifying-the-supply-chain-through-practical-security-for-modern-organizations-h-wp-heading/ -
<!-- wp:heading -->
<h1 class='wp-block-heading'>Fortifying the Supply Chain through Practical Security for Modern Organizations</h1>
<!-- /wp:heading --> - https://www.redpacketsecurity.com/wp-heading-h-class-wp-block-heading-fortifying-the-supply-chain-through-practical-security-for-modern-organizations-h-wp-heading/ -
Secure by Design A Practical Guide to Supply Chain Security for Modern Businesses - https://www.redpacketsecurity.com/secure-by-design-a-practical-guide-to-supply-chain-security-for-modern-businesses/
-
Secure by Design A Practical Guide to Supply Chain Security for Modern Businesses - https://www.redpacketsecurity.com/secure-by-design-a-practical-guide-to-supply-chain-security-for-modern-businesses/
-
Guarding the Circuits: Ensuring Robust Supply Chain Security - https://www.redpacketsecurity.com/guarding-the-circuits-ensuring-robust-supply-chain-security/
-
Guarding the Circuits: Ensuring Robust Supply Chain Security - https://www.redpacketsecurity.com/guarding-the-circuits-ensuring-robust-supply-chain-security/
-
Fortifying the Backbone of Business: A Deep Dive into Supply Chain Security - https://www.redpacketsecurity.com/fortifying-the-backbone-of-business-a-deep-dive-into-supply-chain-security/
-
Fortifying the Backbone of Business: A Deep Dive into Supply Chain Security - https://www.redpacketsecurity.com/fortifying-the-backbone-of-business-a-deep-dive-into-supply-chain-security/
-
Securing the Invisible Ties: The Importance of Supply Chain Security - https://www.redpacketsecurity.com/securing-the-invisible-ties-the-importance-of-supply-chain-security/
-
Securing the Invisible Ties: The Importance of Supply Chain Security - https://www.redpacketsecurity.com/securing-the-invisible-ties-the-importance-of-supply-chain-security/
-
#BHUSA: Nation-State Attacks Target Hardware Supply Chains - https://www.redpacketsecurity.com/bhusa-nation-state-attacks-target-hardware-supply-chains/
#threatintel #supply_chain_security #cyber_threats #hardware_security
-
#BHUSA: Nation-State Attacks Target Hardware Supply Chains - https://www.redpacketsecurity.com/bhusa-nation-state-attacks-target-hardware-supply-chains/
#threatintel #supply_chain_security #cyber_threats #hardware_security
-
Why Ensuring Supply Chain Security in the Space Sector is Critical - https://www.redpacketsecurity.com/why-ensuring-supply-chain-security-in-the-space-sector-is-critical/
#threatintel #Space_sector_cybersecurity #Supply_chain_security #Nation-state_attacks
-
Why Ensuring Supply Chain Security in the Space Sector is Critical - https://www.redpacketsecurity.com/why-ensuring-supply-chain-security-in-the-space-sector-is-critical/
#threatintel #Space_sector_cybersecurity #Supply_chain_security #Nation-state_attacks