iT邦幫忙

2026 iThome 鐵人賽

DAY 29
0
Security

從 CSSLP 視角建構恰到好處的軟體安全系列 第 29 篇

Day 28 | 從食材產銷履歷談軟體供應鏈風險

  • 分享至 

  • xImage
  •  

Introduction

即便廚房環境打掃得一塵不染,只要向外採購的調味料被不肖上游廠商摻入了致癌的物質,端上桌料理瞬間就會淪為毒藥

Discussion

在現代軟體工程中,幾乎沒有任何團隊會從零開始純手工打造每一行程式碼。為了提高開發效率並縮短上市時間,系統高度依賴商用現成軟體(COTS)、開源軟體(OSS)以及各類第三方元件與函式庫(TPC)。這就像餐廳直接向外部供應商採購調味醬汁、半成品肉排與高湯塊。當你把別人的程式碼引入自己的系統時,你也全盤繼承了對方的漏洞、缺陷與惡意後門。

Takeaways

第三方函式庫 (Compromised Third-Party Libraries)

駭客透過網路釣魚或密碼外洩,成功盜取了一名開源軟體維護者 (例如在 npm、PyPI 或 RubyGems 等公開套件庫上的人) 的帳號權限。接著,駭客用這個人的身分,發布了一個夾帶惡意木馬的「全新版本」

相依性困惑攻擊 / 命名佔用 (Dependency Confusion / Namesquatting)

去公開的 npm 套件庫上,註冊一個名稱「一模一樣」、裡面包著病毒的假套件,並且故意給它標上一個高的版本號

錯字誤導攻擊 (Typo-Squatting)

駭客就會去註冊一個名稱「拼字只差一兩個英文字母」、看起來幾乎一模一樣的假套件

編譯打包產線 (Compromised Build Environments / CI/CD)

如果駭客駭進了你們的 Jenkins 伺服器或 GitHub Actions,就可以趁著已經做完所有的原始碼安全審查、正準備把程式碼打包成執行檔的那個瞬間,把惡意後門「注射 (inject)」進最終的二進制檔案裡

Further Reading

NIST SP 800-161 Rev. 1
Cybersecurity Supply Chain Risk Management Practices for Systems and Organizations
https://csrc.nist.gov/pubs/sp/800/161/r1/upd1/final

NIST發布新版《網路安全供應鏈風險管理指南》,聚焦18個C-SCRM安全控制面向
https://www.ithome.com.tw/tech/150923


上一篇
Day 27 | 從盤點到銷毀談系統除役與資料抹除
下一篇
Day 29 | 從食安事件談第三方軟體分析與來源完整性驗證
系列文
從 CSSLP 視角建構恰到好處的軟體安全 共 31 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言