ReversingLabs выпустил ежегодный отчёт по безопасности цепочки поставок ПО. Вот несколько выводов, на которые стоит обратить внимание.
📈 Что изменилось
🔹 Количество вредоносных пакетов в открытых репозиториях выросло на 73%.
🔹 Среднее число известных уязвимостей на один репозиторий увеличилось с 280 до 581.
🔹 AI-пайплайны становятся такой же целью атак, как и традиционные процессы сборки и доставки ПО.
📄 SBOM — это только начало
Многие компании уже генерируют SBOM, но используют его лишь для соответствия требованиям.
По данным отчёта, 48% организаций не выполняют требования по работе с SBOM: не обновляют его, не связывают со сканированием уязвимостей и не используют при анализе рисков.
🤖 AI требует нового подхода
Авторы отдельно выделяют ML-BOM — аналог SBOM для моделей машинного обучения.
Идея в том, чтобы фиксировать не только зависимости, но и происхождение модели, данные обучения и другие сведения, необходимые для оценки рисков. Пока это скорее направление развития, чем устоявшийся стандарт.
🔗 Источник
📍 Навигация: Вакансии • Задачи • Собесы
🐸 Библиотека devops'a
#локализация
