🛡 Build Application Firewalls — новый класс защиты CI/CD Статический анализ кода проигрывает атакам на цепочки поставок — пора менять подход. Build Application Firewalls отслеживают не исходники, а поведение процесса сборки в runtime: какие файлы читает npm install, куда обращается Maven, что загружает Docker. Технология отслеживает системные вызовы внутри build-контейнера и блокирует аномальные действия — например, когда postinstall-скрипт пытается читать SSH-ключи или отправлять данные на внешние домены. Первые решения появились у Chainguard и Socket Security в конце 2025 года, по данным SecurityWeek. Принцип работы: изолированная среда для каждого этапа сборки с предустановленными правилами — разрешить чтение package.json, запретить исходящие HTTP-запросы без явного разрешения. При нарушении политики сборка останавливается с подробным журналом подозрительных действий. В российском контексте это особенно актуально для финтеха и ритейла — там CI/CD имеет доступ к production-секретам через переменные окружения. Классический пример: npm-пакет читает $DATABASE_URL из environment и отправляет на сервер злоумышленника. Статический анализ такое не поймает — код выглядит легитимно. Идея правильная, но реализация будет болезненной. В типичном enterprise CI/CD столько legacy-скриптов с нестандартным поведением, что первые месяцы уйдут на настройку списков разрешений. Плюс производительность — каждый системный вызов через изолированную среду добавляет задержку к и без того медленным сборкам. #supplychainattack #CICD #buildpipeline