DepFuzzer! И это не то, что вы думаете!
Всем привет!
Использование open source для разработки ПО – данность, с которой мало кто будет спорить. С этим согласны и Авторы статьи.
Сперва в ней разбирается «по верхам» управление пакетами для Golang, Python, Rust и Node.JS. Например, откуда «берутся» пакеты, рассматриваются форматы файлов, в которых содержится перечень используемых пакетов (package.json, requirements.txt и т.д.) с кратким описанием.
После этого кратко разбирается процесс установки пакетов на примере Node.JS. И зачем все это нужно?
Для того, чтобы лишний раз подсветить вопросы ИБ, характерные для Supply Chain Security 😊. Например – dependency confusion.
И именно для решения этой проблемы ребята сделали собственную утилиту – DepFuzzer. Нет, это не fuzzer в классическом понимании и можно «немного расслабиться» 😊
Его задача – искать те самые dependency confusion для рассматриваемых в посте языков программирования.
В статье описана логика работы утилиты и примеры ее использования. А если нужен исходный код, то его можно найти в repo.
P.S. Утилита достаточно «свежая», поэтому многого от нее на текущий момент ожидать не стоит. Но интересно посмотреть, во что она может развиться 😊
Post #1057
2.99K