Open source-библиотеки, фреймворки и компоненты в современных продуктах — это не только про скорость и удобство разработки, но и про дополнительные риски. Через транзитивные зависимости в продукт может попасть вредоносный код, который команда разработчиков не контролировала.
Разберем на примере. Пользователь открыл приложение, чтобы проверить новости, но вместо ленты наткнулся на лозунг: «За вами следят. Отключите слежку — верните себе свободу!» Неожиданно, правда? Такое сообщение может быть примером плодом protestware — так называют библиотеки и ПО, в которые мейнтейнеры или злоумышленники намеренно добавляют деструктивный, меняющий логику работы или политически мотивированный код.
📌 В своей новой статье Руслан Чотчаев, инженер отдела развития процессов безопасности в YADRO, на примере protestware показывает, как вредоносный код проникает в продукт, по каким признакам можно его заметить и как снизить риски.
Узнать о protestware и защитить свой проект ➡️
#база_знаний
@ultimate_engineer
