➡️〰️〰️〰️〰️🖥〰️〰️〰️〰️👈
Поговорим о таком виде атаки, как кража репозитория или же реподжекинг.
➡️ Реподжекинг или захват репозитория/перехват контроля над репозиторием — это особый вид атак на цепочки поставок. Этот тип атаки привлекает внимание из-за своего потенциального влияния на программное обеспечение с открытым исходным кодом. Если вы получаете все свои программные зависимости из менеджера пакетов — например, npm или PyPI, то эта атака не может на вас повлиять. Однако если вы берёте зависимости напрямую с Git⬜️⬜️⬜️, нужно быть более осторожными, но есть простое решение — зафиксировать определённый ID коммита.
➡️ В случае реподжекинга, злоумышленник заменяет доверенный репозиторий на вредоносный. Например, если репозиторий kubernetes/kubernetes будет заменён на вредоносное ПО, многие разработчики могут не заметить подмены и загрузить вредоносный код на свои системы. Самым простым способом атаки было бы размещение вредоносного коммита кем-то с правами на запись.
Post #62
70
- 🔥 2