📊 Open-source держится на одном мейнтейнере — и это системная проблема Глава CISA Ник Андерсен публично признал то, что в ИБ-сообществе обсуждают давно: open-source-экосистема, на которой стоит вся современная инфраструктура, поддерживается единственными людьми без ресурсов, без бюджета и без страховки. Недавний взлом учётной записи мейнтейнера axios — популярной HTTP-библиотеки у Node.js-разработчиков — наглядно показал, как один скомпрометированный аккаунт превращается в атаку на цепочку поставок для тысяч downstream-проектов. Отдельно Андерсен упомянул группировку TeamPCP с предполагаемой северокорейской атрибуцией, которая ведёт систематические атаки на open-source репозитории. Андерсен говорил о необходимости «жёстких решений» и «реархитектуры» — формулировки красивые, но по CyberScoop конкретных мер за ними пока нет. Зато есть честное признание: традиционные механизмы управления уязвимостями, CVD и цикл исправлений не справляются со скоростью, с которой уязвимость превращается в эксплойт. CISA сейчас пересматривает подходы к координированному раскрытию и устранению — что именно изменится, не раскрыто. Для российского контекста это не абстрактная американская проблема. Отечественные разработчики активно используют те же npm-пакеты, PyPI-библиотеки, Go-модули — и зависимость от западного open-source никуда не делась, несмотря на курс на импортозамещение. Если TeamPCP или аналогичная группа закладывает бэкдор в axios или requests, российские e-commerce-платформы, банковские приложения и внутренние инструменты получают его вместе со всеми. Проверить транзитивные зависимости в своём стеке — не паранойя, а базовая гигиена. Андерсен говорит о «реархитектуре» open-source безопасности, но реальная проблема не архитектурная — она экономическая. Пока крупные корпорации бесплатно встраивают open-source в продукты на миллиарды долларов, а мейнтейнеры живут на донаты, никакая реархитектура не поможет. Единственное, что реально снижает риск прямо сейчас — это инвентаризация транзитивных зависимостей и подписка на оповещения о безопасности по критичным пакетам в вашем стеке. Запустите `npm audit` или `pip-audit` в CI/CD, если не делали этого в последние 30 дней. #opensource #supplychain #CISA #TeamPCP