پروژههای مدرن صدها وابستگی متنباز دارند. رخنه در یکی از آنها میتواند بدافزار را در مقیاس جهانی پخش کند. استانداردهایی مانند SLSA و SBOM پاسخ صنعت هستند.
نقاط ضعف
تایپواسکوئتینگ، حسابهای رهاشده نگهدارنده و اسکریپتهای نصب مخرب رایجاند.
CI/CD بدون قفل نسخه و تأیید امضا دروازه نفوذ میشود.
اقدامات
فهرست مواد نرمافزار، امضای آرتیفکت و سیاست حداقل امتیاز باید اجباری شود.
آموزش تیمها همسنگ ابزار فنی اهمیت دارد.
این گزارش ترجمهای آزاد و خلاصهشده برای مخاطبان فارسیزبان کلینیک علوم ایران است. منبع اصلی: «Software supply chain security signing dependencies» — Phys.org (لینک منبع).