AppSec-сканеры становятся точкой входа в цепочки поставок
📊 AppSec-сканеры становятся точкой входа в цепочки поставок
По данным Dark Reading, исследователи продемонстрировали, что привычные инструменты анализа кода, глубоко вшитые в CI/CD-пайплайны, могут быть скомпрометированы и превращены в плацдарм для downstream-атак. Сканер обладает широкими привилегиями доступа к репозиториям и сборочным артефактам — ровно это и делает его идеальной точкой закрепления. Его трафик легитимен, выводы редко перепроверяются, а модификация конфигурации или самого бинарника способна месяцами оставаться незамеченной. Фактически атакующий получает возможность подсунуть вредоносные зависимости или искажать результаты аудита, маскируя реальные бреши, причём масштаб ущерба кратен числу проектов, использующих этот сканер.
Самое неприятное — индустрия годами фокусировалась на проверке зависимостей и артефактов, оставляя сами тулчейны слепой зоной. Проверять нужно не только то, что сканируется, но и саму фабрику безопасности, чей код и конфигурации столь же уязвимы, как и любой другой софт. Кто последний раз аудировал права вашего SAST-а на репозиториях?
#AppSec #supplychain #CI/CD #DevSecOps #research
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.