# Beszállítólánc-támadás

> Támadás olyan dolgon át, amiben bízol — mérgezett függőség, kompromittált build-eszköz —, közvetlen támadás helyett.

A kódod talán 1%-a annak, ami fut: a többi függőség, és azok függőségei. A támadó, aki egy népszerű csomagot kompromittál, minden projektbe bejut, ami telepíti — ezért házi név az „event-stream” és a „log4shell”, és ezért probléma az npm postinstall-szkriptje.

A védelem hétköznapi leltármunka: függőségi jegyzék (SBOM), lockfile-os verziórögzítés, CI-szkennelés, és egészséges gyanakvás a tegnap publikált, tízletöltéses csomagok iránt. Ezer függőséget nem auditálsz kézzel; azt eldöntheted, melyik ezret futtatod.

## Kapcsolódó fogalmak

- https://dfieldsolutions.hu/hu/fogalomtar/sbom.md
- https://dfieldsolutions.hu/hu/fogalomtar/ci-cd.md
- https://dfieldsolutions.hu/hu/fogalomtar/security-audit.md

---

Source: https://dfieldsolutions.hu/hu/fogalomtar/supply-chain-attack
DField Solutions — Dunakeszi, Hungary — dezso@dfieldsolutions.com
Booking: see https://dfieldsolutions.hu/en/contact
