Безопасность цепочки поставок ПО

Supply chain security защищает от атак через зависимости, сторонние библиотеки и CI/CD pipeline.

Векторы атак

Compromised packages: SolarWinds, event-stream npm. Typosquatting: пакеты с похожими именами. Dependency confusion: подмена internal-пакетов публичными. Malicious commits: PR с бэкдорами. Compromised CI/CD: доступ к production через build system.

SBOM (Software Bill of Materials)

Полный список всех зависимостей приложения. Форматы: SPDX, CycloneDX. Автоматическая генерация в CI: syft, cdxgen. Обязательно для регулированных индустрий. Позволяет быстро оценить exposure к новым CVE (Log4Shell — за минуты).

Защитные меры

Dependency scanning: Snyk, Dependabot, Trivy. Pinning versions с checksums. Private registry с proxy: контроль что можно ставить. Signed commits (GPG). SLSA framework: уровни зрелости supply chain. Reproducible builds.

CI/CD Security

Isolated runners: свои раннеры вместо shared. Least privilege для build jobs. No secrets в build logs. Signed container images (cosign). Image scanning перед deploy. Immutable images. GitOps: infrastructure as code + review.