#supply_chain

2025-03-26

Developers need room to innovate. CISOs need secure pipelines. Leaders need a plan that works for both.

I’ve been writing about that balance—and how to actually achieve it—over on the Docker blog. Would love your feedback:

docker.com/blog/empower-engine

#docker #supply_chain #softwareengineering

2025-03-24

Security Week 2513: атака на GitHub Actions

Важной новостью в сфере информационной безопасности на прошлой неделе стал взлом репозитория tj-actions/changed-files . Это так называемый рабочий процесс или GitHub Actions , позволяющий выполнять определенные операции над исходным кодом прямо в репозитории GitHub. Инцидент подробно освещался ( пост на Хабре, статья в издании Ars Technica, обзорная публикация в блоге «Лаборатории Касперского»), и на то есть причины. Взлом GitHub Actions приводит к практически неизбежной компрометации репозиториев, которые используют этот конкретный обработчик у себя. Обработчик changed-files, как следует из названия, позволяет отслеживать изменения файлов и затем выполнять определенные действия с исходным кодом. Он использовался как минимум в 23 тысячах репозиториев кода на GitHub. В пятницу 14 марта в код changed-files было внесено вредоносное дополнение, которое первыми обнаружили исследователи из компании Step Security. Они же завели тикет в репозитории проекта. Администрация GitHub сначала выключила доступ к changed-files, а затем вредоносный код был удален — всего он был доступен около суток.

habr.com/ru/companies/kaspersk

#github_actions #changedfiles #supply_chain

RedPacket SecurityRedPacketSecurity
2025-03-19
RedPacket SecurityRedPacketSecurity
2025-03-19
2025-03-17

@swardley Following up on your work on #China & #supply_chain, here's a work to assess "Who is leading the critical technology race?" techtracker.aspi.org.au/

BTW : it's China (nearly) all the way !

And there's an "executive summary" by the Australian Strategic Policy Institute : aspi.org.au/report/critical-te

2025-03-17

Проникновение в Jenkins или история одного взлома

Временами получается поучаствовать в разгребании последствий «взломов с проникновением» в чужие ИТ-системы, по итогам одного такого расследования и была написана эта статья. Восстановил для вас полную картину.

habr.com/ru/articles/891456/

#jenkins #jenkins_ci #supply_chain #supply_chain_attack #supply_chain_compromise #java

RedPacket SecurityRedPacketSecurity
2025-01-07
2024-12-19

Атаки на GitHub-разработчика в 2024 году

Тренд «Platform Engineering», предложенный аналитическими агентствами, стал интересен не только компаниям, которые трансформируют свои процессы, команды и инструменты согласно новым подходам. Этот тренд также интересует и злоумышленников, которые используют возможности платформ разработки для проведения атак. Меня зовут Денис Макрушин, и вместе с командой SourceCraft я создаю технологии безопасной разработки, чтобы кибербезопасность была драйвером для инноваций, а разработчик мог эффективно использовать свои когнитивные способности. В этой статье я собрал коллекцию интересных уязвимостей и методов атак на пользователей крупной платформы разработки, обзор актуальных методов атак, выявленных в 2024 году. Понимание актуальных угроз позволяет лучше разобраться в необходимости улучшения практик безопасности в такой платформе на примере GitHub. Материал будет полезен как разработчикам, так и специалистам по информационной безопасности для защиты своих проектов.

habr.com/ru/companies/yandex_c

#application_security #devsecops #github #supply_chain #supply_chain_attacks

2024-10-22

Безопасность цепочек поставок ПО. Построение процессов с помощью OSS

Привет, Хабр! Рассказываем об одном из вариантов применения Open Source инструментов Software Supply Chain Security. Коллеги по цеху попросили выложить небольшой его обзор сюда:) Эта статья является краткой текстовой версией моего доклада с конференции PHD2. Если тема вас заинтересует, можете посмотреть полное выступление по ссылкам: [ RuTube ] / [YouTube].

habr.com/ru/companies/swordfis

#Software_Supply_Chain_Security #supply_chain #Безопасность_цепочек_поставок_ПО #devsecops #transparency #sdlc #цепочки_поставок

Client Info

Server: https://mastodon.social
Version: 2025.04
Repository: https://github.com/cyevgeniy/lmst