Eigener Code ist vielleicht 1% dessen, was läuft: der Rest sind Dependencies und deren Dependencies. Ein Angreifer, der ein populäres Paket kompromittiert, erreicht jedes Projekt, das es installiert — deshalb sind 'event-stream' und 'log4shell' bekannte Namen und npm-Postinstall-Skripte ein Problem.
Die Verteidigung ist unglamouröse Inventur: ein Dependency-Manifest (SBOM), Version-Pinning mit Lockfiles, Scanning in CI und gesunder Verdacht gegen Pakete, die gestern mit zehn Downloads veröffentlicht wurden. Tausend Dependencies kann man nicht per Hand auditieren; welche tausend man laufen lässt, schon.
Verwandte Begriffe
SBOM
Software Bill of Materials — das Inventar jeder Komponente und Version in einer Software, damit 'sind wir für X verwundbar?' eine Nachschlageaktion ist, keine Ausgrabung.
CI/CD
Jede Änderung automatisch bauen und testen und die bestandenen automatisch ausliefern.
Sicherheitsaudit
Eine systematische Prüfung eines Systems gegen einen Standard oder Kriterienkatalog, mit dem Ziel Abdeckung statt Einbruch.
Die zugehörige Werkbank
CybersecurityPurple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.
