برنامهٔ سازمانی معمولی امروز عمدتاً از وابستگیهای متنباز و شخص ثالث تشکیل شده، با کد خود سازمان که بخشی کوچک از آنچه واقعاً در تولید اجرا میشود را نشان میدهد. آسیبهای پرسروصدای بستههای پراستفاده نشان دادهاند یک وابستگی مسموم، چند لایه عمیق در درخت وابستگی، میتواند هزاران برنامهٔ پاییندستی را همزمان آسیب بزند.
ساخت فهرست مواد پیش از نیاز به آن
یک فهرست مواد نرمافزار—فهرست کامل هر مؤلفه، نسخه و منشأش—پیشنیاز پاسخ سریع هنگام افشای آسیبپذیری تازه در یک کتابخانهٔ پراستفاده است. اسکن وابستگی باید پیوسته در خطلوله اجرا شود، نه یک ممیزی دورهای.
سنجاقکردن نسخهٔ وابستگی، راستیآزمایی امضای بسته، و محدودکردن اینکه سامانههای ساخت از کدام رجیستری میتوانند بکشند.
گروه انفورماتیک جوان به سازمانهای مهندسی کمک میکند برنامههای امنیت زنجیرهٔ تأمین نرمافزار بسازند.
