По данным отчета Sonatype, в 2025 году было выявлено 454 000 новых вредоносных пакетов в открытых репозиториях. Это тревожный сигнал, учитывая, что с 2019 года общее число таких пакетов превысило 1,2 миллиона, что делает безопасность поставок программного обеспечения критически важной для развития ИТ.
Рост угроз в сфере безопасности ПО
С каждым годом объем использования открытого программного обеспечения резко увеличивается. Компании используют его в своих контейнерных решениях, что расширяет масштаб угроз для безопасности. Атаки на цепочку поставок ПО становятся хитроумнее, и их последствия могут достигать целых организаций, использующих уязвимые компоненты. Важно понимать различия между безопасностью приложений, которая сосредоточена на конкретных кодах, и безопасностью цепочки поставок, которая охватывает все зависимости и инструменты, используемые в процессе разработки.Как работают атаки на цепочку поставок
Каждый раз, когда разработчик добавляет пакет в проект, он делает это в условиях высокой степени доверия к тому, что пакет функционирует надлежащим образом. Однако за этим стоит система сложных доверительных отношений: компрометация одного широко используемого пакета может повлечь за собой доступ к множеству организаций. Методы, такие как путаница зависимостей и злоупотребление учетными записями мейнтейнеров, становятся обычными инструментами в арсенале злоумышленников. Основной проблемой в этой цепочке является отсутствие проверки значительного числа пакетов.Последствия кибератак и меры безопасности
Компании должны рассматривать безопасность цепочки поставок не только как обязательное требование, а как интегральную часть своей инфраструктуры. Для эффективного управления рисками необходимо применение доверенного контента на всех стадиях разработки — от верифицированных образов до подписанных артефактов. Реагирование на угрозы должно происходить на самых ранних этапах ведения проектов и при каждой проверке контента, что позволит сократить время реакции на потенциальные атаки.Таким образом, для тех, кто работает с открытым программным обеспечением, необходимо учитывать, что атаки на цепочку поставок программного обеспечения будут расти. Поэтому важно проявлять бдительность в отношении каждого элемента вашей программной инфраструктуры и постоянно актуализировать стратегии безопасности в свете новых угроз.
Дальнейшие исследования в этой сфере необходимы, чтобы обеспечить безопасность и доверие в процессе разработки ПО, и это требует постоянного внимания со стороны всех участников разработки.