Блог CodeScoring

Свежие статьи в блоге CodeScoring на Хабре

Модели угроз пакетных менеджеров

Разбираем, как смотреть на безопасность пакетных менеджеров и реестров пакетов не только через CVE, но и через их архитектурные особенности. Выполнение кода при установке, гарантии lockfile, dependency confusion, typosquatting, жизненный цикл мейнтейнеров и другие векторы атак, без внимания к которым сложно построить полноценную модель угроз для цепочки поставки ПО.

Принципы безопасности для пакетных репозиториев

Подготовили перевод статьи от OpenSSF о четырех уровнях зрелости безопасности пакетных индексов и лучших практиках их защиты.

Пакетным менеджерам пора ввести период охлаждения

Статья про актуальные возможности пакетных менеджеров по временному карантину (cooldown) открытых пакетов. Как небольшая задержка перед установкой новых версий зависимостей может снизить риски атак на цепочку поставки и добавить эффективности службе безопасности приложений.

Подписывайтесь на наш блог на Хабре!