امنیت نرم‌افزار در عصر زنجیره تأمین؛ از وابستگی تا امضای نرم‌افزار
تکنولوژی

امنیت نرم‌افزار در عصر زنجیره تأمین؛ از وابستگی تا امضای نرم‌افزار

حمله به بسته‌ها و مخازن، کل سازمان را تهدید می‌کند؛ امضا، SBOM و بازبینی وابستگی‌ها دفاع حداقلی است.

تحریریه ISC ۱ دقیقه مطالعه ۱۴۰۵/۰۴/۲۳ ۳ بازدید

پروژه‌های مدرن صدها وابستگی متن‌باز دارند. رخنه در یکی از آن‌ها می‌تواند بدافزار را در مقیاس جهانی پخش کند. استانداردهایی مانند SLSA و SBOM پاسخ صنعت هستند.

نقاط ضعف

نقاط ضعف

تایپواسکوئتینگ، حساب‌های رهاشده نگهدارنده و اسکریپت‌های نصب مخرب رایج‌اند.

CI/CD بدون قفل نسخه و تأیید امضا دروازه نفوذ می‌شود.

اقدامات

اقدامات

فهرست مواد نرم‌افزار، امضای آرتیفکت و سیاست حداقل امتیاز باید اجباری شود.

آموزش تیم‌ها هم‌سنگ ابزار فنی اهمیت دارد.

این گزارش ترجمه‌ای آزاد و خلاصه‌شده برای مخاطبان فارسی‌زبان کلینیک علوم ایران است. منبع اصلی: «Software supply chain security signing dependencies» — Phys.org (لینک منبع).

این مقاله را به اشتراک بگذارید

لینک را کپی کنید یا در شبکه‌های اجتماعی منتشر کنید

تلگرام واتساپ Threads

ادامه مطالعه · Science Magazine

مقالات مرتبط

همه مقالات

تجربه خریداران

نظرات و پرسش‌های کاربران

امتیاز، تجربه واقعی و پاسخ سؤالات درباره امنیت نرم‌افزار در عصر زنجیره تأمین؛ از وابستگی تا امضای نرم‌افزار

ثبت نظر

ثبت نظر نیاز به ورود دارد

برای ثبت امتیاز و تجربه خرید خود، ابتدا وارد حساب کاربری شوید.

هنوز نظری ثبت نشده است

اولین نفری باشید که تجربه خود را به اشتراک می‌گذارد.