Защита от атак на цепочки поставок через компоненты с открытым исходным кодом — 24 сентября 2026 г. в 10:30:02.367
Защита от атак на цепочки поставок через компоненты с открытым исходным кодом Open source, или компоненты с открытым исходным кодом сегодня лежат в основе значительной части корпоративного ПО и государственных ИС. По некоторым оценкам, около 90% российских компаний используют открытый исходный код в своей ИТ-инфраструктуре. Готовые библиотеки и фреймворки позволяют не разрабатывать базовый функционал с нуля, а строить приложения их готовых строительных блоков, что позволяет существенно сокращать сроки и стоимость создания продуктов. Однако вместе с преимуществами бизнес получает новую зону риска: приложения начинают зависеть от компонентов, разработчиков, репозиториев и инструментов, которые не контролируются напрямую. Это связано с тем, что нет возможности проконтролировать весь процесс сборки от исходного кода библиотек и до конечного артефакта. Чаще всего разработчики скачивают готовые компоненты — артефакты в уже скомпилированном виде, как правило, из зарубежных источников. Чем больше таких элементов в ПО, тем выше риск атак: злоумышленники могут попытаться использовать любой из элементов цепочки и скомпрометировать его, используя уязвимости или «закладки», что позволит использовать эту ситуацию как точку входа в корпоративную инфраструктуру с целью остановки ключевых процессов, повреждения или кражи данных.