TGViewer
KazDevOps KazDevOps @devopskaz · 6.87K subscribers
Post #1862 1.45K
🔥 State of the Software Supply Chain 2026

Предлагаем вашему вниманию ежегодный отчёт Sonatype, который анализирует тенденции в цепочках поставок ПО. Отчёт основан на данных о 9,8 трлн загрузок из репозиториев, анализе вредоносного ПО, уязвимостей, роли ИИ и регуляторных требований.

⚪️ Рост и нагрузка на open source инфраструктуру

В 2025 году четыре крупнейших реестра (Maven Central, PyPI, npm, NuGet) обслужили 9,8 трлн запросов. Основной объем трафика — «синтетический»: транзитивные зависимости, повторные загрузки в CI/CD из-за холодных кэшей и эфемерных раннеров, спам-публикации. Появление ИИ-артефактов (моделей весом в гигабайты) многократно усиливает нагрузку на инфраструктуру, которая изначально не была рассчитана на такие объемы.

⚪️ Эволюция атак на цепочки поставок

2025 год закрепил переход к индустриализации вредоносного ПО. Sonatype зафиксировала более 1,2 млн вредоносных пакетов с 2019 года, а в 2025 — 454 648 . Атаки стали стратегическими: кампания Shai-Hulud (500+ пакетов) продемонстрировала первую попытку саморепликации, а кампания IndonesianFoods создала колоссальный шум, выпуская пакеты каждые 7 секунд для обхода систем обнаружения. ИИ-агенты увеличивают риск, так как могут автоматически устанавливать зависимости с плохой репутацией, пытаясь исправить ошибки сборки.

⚪️ Неудачи в управлении уязвимостями

Управление ломается на трёх уровнях: Data Layer, Consumption Layer (даже после фиксов уязвимые версии продолжают массово загружаться), Ecosystem Layer. ИИ все это дело усугубляет: генерирует уязвимый код и ускоряет потребление рискованных зависимостей.

Рекомендация: переход к Lifecycle Management. Вместо того, чтобы просто «тушить пожары» по CVE, стоит внедрять блокировку на уровне репозитория (Firewall) и автоматическое обновление компонентов, пока они не стали EOL (End of Life).

⚪️ ИИ-агенты: галлюцинации и стратегии обновления

Использование ИИ ускоряет разработку, но без «приземления» (grounding) на реальные данные создает критические риски для цепочки поставок. Массовые галлюцинации версий: 27,76% рекомендаций по обновлению зависимостей от ведущих LLM содержат несуществующие версии. Это более 10 000 фантомных релизов, которые никогда не будут в реальном репозитории.

В 345 случаях следование советам ИИ приводило к ухудшению защищенности (рекомендации вредоносных пакетов или версий с известными уязвимостями).

Удивительно, что стратегия Sonatype Non-Breaking Changes (NBC) показала даже лучший прирост безопасности (+298%), чем просто переход на последнюю версию.

Что важного можно взять на заметку:

⚪️ AI Grounding: запретить ИИ-агентам прямую установку пакетов без сверки с «живыми» реестрами и политиками безопасности
⚪️ Гигиена инфраструктуры: внедрить локальное проксирование для снижения нагрузки на общественные реестры
⚪️ SBOM as Code: генерировать CycloneDX или SPDX не после, а во время сборки для автоматической аттестации

@DevOpsKaz 😛
  • ⚡ 4
  • 👍 3
  • ❤ 2
  • 😎 2
More from @devopskaz
  1. Sep 25, 2026⚡️ Полезные материалы по итогам доклада Мираса Байгашева «Правильный FinOps в современных…
  2. Sep 24, 2026⚡️ Как выстроить быстрорастущую AI-инфраструктуру для ритейла в облаке: опыт 4SELL Летом 4…
  3. Sep 24, 2026🔥 Спикер №10 DevOpsDays Almaty'26 — Тамерлан Бимжанов, DevOps Engineer, BCC-HUB Тамерлан…
  4. Sep 24, 2026🔥 Миграция микросервисов из одного namespace в другой без простоя Ключевой процесс — сохр…
  5. Sep 23, 2026⚡️ KazHackStan 2026: главная киберконференция региона 29-30 сентября Главная идея cамой ма…
  6. Sep 23, 2026🔥 Свежая подборка инструментов DevOps ⚪️ k8s-mechanic Kubernetes-контроллер, который отсл…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →