Podlodka #448 -- Supply Chain Security
Даже если вы пишете идеальный код, это не значит, что ваш продукт в безопасности. Уязвимости может притащить кто-то другой – начиная от open source библиотек, и заканчивая уязвимостями в компиляторах, CI и VCS системах. Как научиться защищать не только код, вышедший из под ваших рук, но и всю цепочку поставки, нам рассказал Алексей Смирнов, основатель платформы CodeScoring.
Слушать выпуск
Полезные ссылки:

  • Supply-chain Levels for Software Artifacts, or SLSA
https://slsa.dev/

  • Shai-Hulud npm vulnerability
https://www.truesec.com/hub/blog/500-npm-packages-compromised-in-ongoing-supply-chain-attack-shai-hulud

  • Таксономия атак на цепочку поставки ПО
https://vkvideo.ru/video-229013285_456239031

  • AI-Enhanced DevTools & DevOps
https://vkvideo.ru/video-22522055_456245659?t=2h34m17s

  • Исследования от Luntry
https://luntry.ru/research

  • Исследование уязвимостей GenAI от Veracode
https://www.veracode.com/wp-content/uploads/2025_GenAI_Code_Security_Report_Final.pdf

  • О черве Shai-Hulud
https://securelist.ru/shai-hulud-worm-infects-500-npm-packages-in-a-supply-chain-attack/113533/

  • Метод-фреймворк защиты цепочки поставки SLSA
https://slsa.dev/

  • Доклад "Таксономия атак на цепочку поставки ПО"
https://vkvideo.ru/video-229013285_456239031

  • Доклад "Безопасная разработка в эпоху GenAI"
https://vkvideo.ru/video-229013285_456239040

  • Другие доклады про безопасность использования Open Source
https://youtube.com/@codescoring
https://vkvideo.ru/@codescoring

  • Платформа безопасной разработки CodeScoring
https://codescoring.ru/

  • Книга "Прозрачное программное обеспечение: Безопасность цепочек поставок ПО"
https://www.piter.com/product/prozrachnoe-programmnoe-obespechenie-bezopasnost-tsepochek-postavok-po


Похожие выпуски