Перейти к содержимому

December 13, 2025

Безопасность цепочки поставок программного обеспечения: доверие коду, который вы не писали

Современные приложения собираются в основном из компонентов с открытым исходным кодом и сторонних библиотек. Обеспечение безопасности этой цепочки поставок требует видимости, которой большинству организаций всё ещё не хватает.

Типичное корпоративное приложение сегодня состоит преимущественно из зависимостей с открытым исходным кодом и сторонних компонентов, при этом собственный код организации составляет лишь малую долю того, что реально работает в промышленной эксплуатации. Громкие компрометации широко используемых пакетов показали, что одна отравленная зависимость, находящаяся на несколько уровней глубже в дереве зависимостей, может одновременно скомпрометировать тысячи нижестоящих приложений.

Создание спецификации материалов до того, как она понадобится

Программная спецификация материалов — полная инвентаризация каждого компонента, его версии и происхождения — является предпосылкой для быстрого реагирования при раскрытии новой уязвимости в широко используемой библиотеке. Сканирование зависимостей должно выполняться непрерывно в конвейере, а не в виде периодического аудита.

Фиксация версий зависимостей, проверка подписей пакетов и ограничение реестров, из которых системы сборки могут извлекать компоненты, снижают вероятность того, что компрометация цепочки поставок незамеченной дойдёт до промышленной эксплуатации.

JIG помогает инженерным организациям строить программы безопасности цепочки поставок программного обеспечения.