DFIELDSOLUTIONS

Sicherheit

GlossarSupply-Chain-Angriff

Ein Angriff über etwas, dem man vertraut — eine vergiftete Dependency, ein kompromittiertes Build-Tool — statt eines direkten Angriffs.

Eigener Code ist vielleicht 1% dessen, was läuft: der Rest sind Dependencies und deren Dependencies. Ein Angreifer, der ein populäres Paket kompromittiert, erreicht jedes Projekt, das es installiert — deshalb sind 'event-stream' und 'log4shell' bekannte Namen und npm-Postinstall-Skripte ein Problem.

Die Verteidigung ist unglamouröse Inventur: ein Dependency-Manifest (SBOM), Version-Pinning mit Lockfiles, Scanning in CI und gesunder Verdacht gegen Pakete, die gestern mit zehn Downloads veröffentlicht wurden. Tausend Dependencies kann man nicht per Hand auditieren; welche tausend man laufen lässt, schon.

Verwandte Begriffe

Die zugehörige Werkbank

Cybersecurity

Purple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.

Alle BegriffeGespräch beginnenMarkdown-Version

DField Bt. · Dunakeszi · dezso@dfieldsolutions.com
5,0
“Von der LinkedIn-Nachricht zur Live-Seite. Zwei winzige Änderungen, dann online.”Michael J Ringer · Vilya ProtectionGründer · Spanien