Безопасность цепочки поставок ПО
Supply chain security защищает от атак через зависимости, сторонние библиотеки и CI/CD pipeline.
Векторы атак
Compromised packages: SolarWinds, event-stream npm. Typosquatting: пакеты с похожими именами. Dependency confusion: подмена internal-пакетов публичными. Malicious commits: PR с бэкдорами. Compromised CI/CD: доступ к production через build system.
SBOM (Software Bill of Materials)
Полный список всех зависимостей приложения. Форматы: SPDX, CycloneDX. Автоматическая генерация в CI: syft, cdxgen. Обязательно для регулированных индустрий. Позволяет быстро оценить exposure к новым CVE (Log4Shell — за минуты).
Защитные меры
Dependency scanning: Snyk, Dependabot, Trivy. Pinning versions с checksums. Private registry с proxy: контроль что можно ставить. Signed commits (GPG). SLSA framework: уровни зрелости supply chain. Reproducible builds.
CI/CD Security
Isolated runners: свои раннеры вместо shared. Least privilege для build jobs. No secrets в build logs. Signed container images (cosign). Image scanning перед deploy. Immutable images. GitOps: infrastructure as code + review.