Атака на цепочку поставок – это когда вредонос прячут не в твоём сервере, а в популярной библиотеке, которую ты сам подтягиваешь как зависимость, и он приезжает вместе с обычным обновлением.
Дальше срабатывает автоматизация против тебя же: заражённый пакет крадёт токены CI/CD и облаков, а по ним публикует уже свои троянские версии других пакетов и цепочка расползается сама.
— В данной статье на свежих кейсах PyPI разберем, как через инструмент вроде Trivy утекают токены CI/CD и как один вредоносный релиз в доверенном репозитории за минуты доходит до тысяч проектов.
↘️ Tproger
☑️ Записки Безопасника
⭐️ max.ru/infosec_globe
