前言当今时代,甲方对软件系统和服务的依赖程度日益加深。为满足多样化的业务需求,甲方引入了大量来源广泛的产品和服务(如开源软件、供应链产品、第三方服务等),使企业的安全防护面临更复杂的挑战。然而,这看似...
供应链风险情报预警 | 恶意NPM包(fix-this)开展反向shell远控投毒
SBOM情报概述Summary上周(2024.01.08),悬镜供应链安全情报中心在NPM官方仓库(www.npmjs.com)中捕获一起针对NodeJS开发者开展远控攻击的组件投毒事件。投毒者在连续...
从cicd-goat了解供应链安全风险(中)
上一篇文章《从 cicd-goat了解供应链安全风险(上)》我们主要介绍了 cicd-goat 靶场开始之前的准备工作,以及Easy部分的分析过程。同时,我们介绍了 CI/CD OWASP-Top10...
【软件安全新纪元】揭秘软件供应链安全的隐形防线(附下载)
在数字化浪潮席卷全球的今天,软件已成为驱动各行各业发展的核心引擎。然而,随着软件应用的广泛深入,一个不为人知的战场正悄然展开——软件供应链安全。这一看似遥远的概念,实则与每个人的日常生活息息相关。从智...
从近期欧美法规看软件供应链安全趋势
前言近期美国和欧盟都发布了新的供应链安全相关要求法案,要求厂商评估供应链数字化产品的安全性,此举旨在保护供应链安全,防止 SolarWinds 等安全事件的再次发生。美国和欧盟在各自的法案都提到了软件...
【供应链安全】利用恶意的npm软件包挖掘加密货币
0x00 风险概述2021年10月20日,Sonatype安全团队公开披露了其自动恶意软件检测系统本月在npm库中发现的3个恶意软件包。这些恶意软件包伪装成合法的JavaScript库,但却发现在Wi...
详解如何通过SHA-256截断碰撞和命令注入,攻陷 OpenWrt 供应链
作者详述了自己发现 OpenWrt 供应链很可能遭攻击的全过程,本文是相关编译。目录如下: 引言 sysupgrade.openwrt.org 命令注入 SHA-256碰撞 暴力破解SHA-256 组...
供应链安全检测系列技术规范介绍之二|应用软件供应链安全
软件供应链安全问题分析及应对软件作为信息技术的核心,是数字经济发展的基石。然而,软件供应链环节关系复杂,安全威胁日益突出,软件供应链的各个阶段都可能存在安全风险。例如,在开发阶段,开发人员编写的代码和...
详解如何通过SHA-256截断碰撞和命令注入,攻陷 OpenWrt 供应链
聚焦源代码安全,网罗国内外最新资讯!专栏·供应链安全数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问...
Solana 热门 Web3.js npm库有后门,可触发软件供应链攻击
聚焦源代码安全,网罗国内外最新资讯!专栏·供应链安全数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问...
企业供应链安全:风险、挑战与管理策略全面剖析
供应链安全事件的频频爆发,使得供应链安全管理越来越被政府和企业重视。企业供应链中可能导致安全风险的因素非常复杂,如果没有良好的供应链安全管理和风险控制,由于供应链导致的安全风险会急剧增加,企业甚至难以...
供应链安全之:供应链劫持的安全防护与处置
一、基本信息 供应链劫持是普遍存在的一种供应链污染,涉及捆绑恶意代码、下载劫持、网络劫持、物流链劫持、升级劫持等。近期发生的“黎巴嫩通信设备爆炸事件”就是典型的供应链劫持攻击。供应链劫持利用供应商与...
34