Bảo mật Chuỗi Cung ứng là gì
Bảo vệ thành phần phần mềm khỏi xâm phạm
Bảo mật Chuỗi Cung ứng là tập hợp các biện pháp bảo vệ tất cả thành phần phần mềm khỏi xâm phạm ở bất kỳ giai đoạn phát triển và phân phối nào.
Mối đe dọa
- Mã độc trong dependencies
- Các gói npm/PyPI bị xâm phạm
- Tấn công CI/CD pipeline
- Thay thế build artifacts
- Lỗ hổng trong thư viện mã nguồn mở
Biện pháp Bảo vệ
- Kiểm tra dependency (npm audit, Snyk)
- Ký và xác minh gói
- SBOM (Danh mục Thành phần Phần mềm)
- Lockfiles và cố định phiên bản
- Kho gói riêng tư
Công cụ
- Dependabot / Renovate
- Snyk, Sonatype Nexus
- Sigstore / Cosign
- SLSA Framework
- GitHub Advanced Security
Thực hành Tốt nhất
- Giảm thiểu dependencies
- Cập nhật thư viện thường xuyên
- Giám sát CVE và lỗ hổng
- Xác minh uy tín gói
- Cô lập môi trường build