پرش به محتوا

دسامبر 13, 2025

امنیت زنجیرهٔ تأمین نرم‌افزار: اعتماد به کدی که ننوشته‌اید

برنامه‌های مدرن عمدتاً از مؤلفه‌های متن‌باز و شخص ثالث ساخته می‌شوند. ایمن‌کردن آن زنجیرهٔ تأمین به دیده‌بانی‌ای نیاز دارد که بیشتر سازمان‌ها هنوز فاقد آنند.

برنامهٔ سازمانی معمولی امروز عمدتاً از وابستگی‌های متن‌باز و شخص ثالث تشکیل شده، با کد خود سازمان که بخشی کوچک از آنچه واقعاً در تولید اجرا می‌شود را نشان می‌دهد. آسیب‌های پرسروصدای بسته‌های پراستفاده نشان داده‌اند یک وابستگی مسموم، چند لایه عمیق در درخت وابستگی، می‌تواند هزاران برنامهٔ پایین‌دستی را هم‌زمان آسیب بزند.

ساخت فهرست مواد پیش از نیاز به آن

یک فهرست مواد نرم‌افزار—فهرست کامل هر مؤلفه، نسخه و منشأش—پیش‌نیاز پاسخ سریع هنگام افشای آسیب‌پذیری تازه در یک کتابخانهٔ پراستفاده است. اسکن وابستگی باید پیوسته در خط‌لوله اجرا شود، نه یک ممیزی دوره‌ای.

سنجاق‌کردن نسخهٔ وابستگی، راستی‌آزمایی امضای بسته، و محدودکردن اینکه سامانه‌های ساخت از کدام رجیستری می‌توانند بکشند.

گروه انفورماتیک جوان به سازمان‌های مهندسی کمک می‌کند برنامه‌های امنیت زنجیرهٔ تأمین نرم‌افزار بسازند.