# Supply-Chain-Angriff

> Ein Angriff über etwas, dem man vertraut — eine vergiftete Dependency, ein kompromittiertes Build-Tool — statt eines direkten Angriffs.

Eigener Code ist vielleicht 1% dessen, was läuft: der Rest sind Dependencies und deren Dependencies. Ein Angreifer, der ein populäres Paket kompromittiert, erreicht jedes Projekt, das es installiert — deshalb sind 'event-stream' und 'log4shell' bekannte Namen und npm-Postinstall-Skripte ein Problem.

Die Verteidigung ist unglamouröse Inventur: ein Dependency-Manifest (SBOM), Version-Pinning mit Lockfiles, Scanning in CI und gesunder Verdacht gegen Pakete, die gestern mit zehn Downloads veröffentlicht wurden. Tausend Dependencies kann man nicht per Hand auditieren; welche tausend man laufen lässt, schon.

## Verwandte Begriffe

- https://dfieldsolutions.com/de/glossar/sbom.md
- https://dfieldsolutions.com/de/glossar/ci-cd.md
- https://dfieldsolutions.com/de/glossar/security-audit.md

---

Source: https://dfieldsolutions.com/de/glossar/supply-chain-attack
DField Solutions — Dunakeszi, Hungary — dezso@dfieldsolutions.com
Booking: see https://dfieldsolutions.com/en/contact
