RU

Введение в воспроизводимые сборки

И вновь я всех приветствую! Сегодня я бы хотел рассказать о такой теме как воспроизводимые приложения/сборки.  Читать далее

Воспроизводимые сборкиreproducible buildssecurityинформационная безопасностьsupply chain securityбезопасность цепочки поставокdevsecops
Habr
RU

NORA: лёгкий artifact registry для Kubernetes с карантином свежих пакетов и блокировкой CVE

Каждый разработчик сталкивался с проблемой хранения артефактов: Docker-образы, npm-пакеты, Maven-артефакты, Python wheels. Вариантов обычно два — ис…

artifact registryNORAKubernetessupply chain securityCVE BlockingMin Release AgeHelmS3Docker RegistryNexus альтернатива
Habr
RU

[Перевод] Теневой ИИ в CI/CD: моделирование угроз на пути от ноутбука разработчика до Kubernetes

Искусственный интеллект становится частью повседневной поставки ПО — часто ещё до того, как становится частью архитектуры безопасности. У этого разр…

vk cloudтеневой ииai securityci_cdthreat modelingkubernetes securitysupply chain securityprompt injectionpolicy as codedevsecops
Habr
RU

Уязвимость пришла из зависимости, которую вы не добавляли: ловим дыры в Spring до прода в GitLab

В статье разбираем на боевом примере (Spring Boot 4.1, Java 21, GitLab 19.1), как поймать уязвимую зависимость в merge request&n…

безопасность зависимостейтранзитивные зависимостиGitLab CIDependency ScanningSpring BootMavenSBOMуязвимости CVEsupply chain security
Habr
RU

«Fix typo»: как в PHP закоммитили бэкдор и почему composer install — это акт доверия

Каждый composer install  — это акт доверия: вы запускаете на CI и в проде код, который собрал и опубликовал кто‑то другой, а про…

supply chain securitySigstoreRekorFulcioSLSAComposerPackagistаттестация артефактовgithub actionsphp
Habr
RU

[Перевод] Пакетным менеджерам пора ввести период охлаждения

Когда злоумышленник получает доступ к учетной записи мейнтейнера или захватывает заброшенный пакет, вредоносная версия может разойтись по тысячам пр…

пакетные менеджерызависимостиsupply chain securityopen sourcenpmPyPIRubyGemsDependabotRenovatedependency cooldown
Habr
RU

Снова GitHub Actions: разбираем масштабную атаку на TanStack, 84 пакета под угрозой

Команда Socket Threat Research обнаружила компрометацию 84 npm-пакетов в пространстве @tanstack : в них внедрили вредоносный имплант Mini Shai-Hulud…

tanstackвзломreactsupply chainsupply chain attacksupply chain securitygithubбезопасностьпрограммирование