Software Supply Chain Security
保护代码从创建到部署的每一个环节,防止攻击者趁机渗透的安全活动
简单来说
软件供应链安全,指的是保护代码从诞生到交到用户手中所经历的每一个环节——源代码本身、引入的外部库、组装代码的构建工具、以及推送到服务器的部署过程——不让攻击者悄悄插手。
用汽车组装来比喻会更容易理解。整车厂就算把自家工厂门禁做得再严密,只要有一家零部件供应商交付了次品,或者暗中被植入了异常部件,整台车就会陷入危险。软件也是同理。开发者自己写的代码即便再安全,只要引用的某个外部库中藏有恶意代码,或者在构建过程中被人动了手脚,最终生成的程序整体都可能被污染。
最近,随着AI开始代写代码、甚至推荐要使用的软件包,人工逐一核实的环节反而变多地被跳过。因此,企业正在转向将仓库访问权限限制到最小范围、无论是谁执行什么操作都每次验证身份、并在假定已经遭到入侵的前提下对整条链路进行排查,以尽量降低损失。
在报道中是这样出现的
文章中提到,保护软件供应链是微软公开的五大模式与实践指南之一。人们常把供应链安全误解为像防病毒软件那样只检查完成的代码,但实际上它是范围更广的活动,要管理从编写代码到部署上线整个过程中的访问权限和信任边界。
亲手试一试
如果打算在新项目中添加一个外部库,安装前不妨先搜索确认:这个库由谁在维护、最近是否仍在持续更新、是否出现过用户数骤减或维护者更换的情况。如果是AI编程助手推荐的软件包,最好也养成用同样方式再核实一遍的习惯。
