Разбираем, как смотреть на безопасность пакетных менеджеров и реестров пакетов не только через CVE, но и через их архитектурные особенности. Выполнение кода при установке, гарантии lockfile, dependency confusion, typosquatting, жизненный цикл мейнтейнеров и другие векторы атак, без внимания к которым сложно построить полноценную модель угроз для цепочки поставки ПО.