A kódod talán 1%-a annak, ami fut: a többi függőség, és azok függőségei. A támadó, aki egy népszerű csomagot kompromittál, minden projektbe bejut, ami telepíti — ezért házi név az „event-stream” és a „log4shell”, és ezért probléma az npm postinstall-szkriptje.
A védelem hétköznapi leltármunka: függőségi jegyzék (SBOM), lockfile-os verziórögzítés, CI-szkennelés, és egészséges gyanakvás a tegnap publikált, tízletöltéses csomagok iránt. Ezer függőséget nem auditálsz kézzel; azt eldöntheted, melyik ezret futtatod.
Kapcsolódó fogalmak
SBOM
Software bill of materials — a szoftver minden komponensének és verziójának leltára, hogy a „sebezhetőek vagyunk az X-re?” keresés legyen, ne feltárás.
CI/CD
Minden változtatás automatikus építése és tesztelése, és azok automatikus kiszállítása, amelyek átmennek.
Biztonsági audit
Egy rendszer módszeres átvizsgálása egy szabvány vagy szempontrendszer alapján, ahol a cél a lefedettség, nem a bejutás.
Ide tartozó munkapad
KiberbiztonságPurple Team: ugyanaz az ember írja az exploitot és zárja be a rést. A legtöbb ügynökség csak véd, vagyis olyan fenyegetés ellen, amit senki nem tesztelt.
