TGViewer
Makrushin Makrushin @makrushin · 3.87K subscribers
Post #223 1.56K
Сборка ПО - основная точка закрепления в массовых атаках на конвейер разработки

Нецелевая или массовая атака на цепочку поставок - это множественная неизбирательная компрометация артефактов, которые используются в производстве ПО. Злодей использует подход: заразить всех, а затем разобраться, кто наиболее интересный. Поэтому чтобы защитить свой софт и его пользователей от массовых атак начинай выстраивать SSDLC с обеспечения целостности сборки (билда).

Фреймворк SLSA показывает, что целостность нужно выстраивать на каждом из этапов разработки. Но в условиях ограниченных ресурсов уследить сразу за всем конвейером - сложно. В исследовании мы показали, что может делать атакующий в сети компании-разработчика, но эти атаки носят точечный характер и стоят дороже.

Поэтому держим фокус на целостности билда (на схеме SLSA: точки C, D, E, F):
1. Мониторим все сторонние источники, которые влияют на билд
2. Мониторим все артефакты, которые приходят из этих источников
3. Формируем белый список источников и артефактов.
  • 🔥 5
  • 🤔 1
  • 🤣 1
More from @makrushin
  1. Sep 9, 2026Спустился с горы в Красную Поляну, чтобы рассказать про безопасность агентской разработки.
  2. Sep 4, 2026Атакующие модели внутри продуктов для защиты Подсмотрел недавние анонсы крупных глобальных…
  3. Aug 27, 2026Анализ причины действия для защиты ИИ-агентов Интересный подход к защите агентов от prompt…
  4. Aug 21, 2026По мотивам нашего доклада опубликовали статью о поверхности атаки на ИИ-агентов в разработ…
  5. Aug 12, 2026Зашёл в Shodan, чтобы поискать MCP-инструменты. Нашёл. 1699 MCP-серверов оказались доступн…
  6. Jul 27, 2026Объявляю неделю безопасности ИИ-агентов и зову всех на учёбу в школу! В Школе анализа данн…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →