Как защититься от Dependency Confusion в PHP
На прошлой неделе была нашумевшая статья, в которой автор рассказал, как использовал npm (Javascript), pip (Python) и gem (Ruby), чтобы заставить компании установить и запустить в своей инфраструктуре зловредный код.
Авторы Composer, Джорди и Нильс, написали о том, как защититься от подобного:
https://habr.com/ru/company/vdsina/blog/542598/
Также есть утилитка https://github.com/visma-prodsec/confused, которая проверяет безопасны ли имена внутренних пакетов или любой желающий может зарегистрировать их.
Post #224
7.44K