Сообщество / Новая тема

Обсуждение статьиПервый комментарий откроет обсуждение — дальше все вопросы по этой статье будут собираться здесь

Об статье:
Обновили зависимость — получили бэкдор: как это выглядит на сервере

Плановое npm update или composer update — рутина, которую многие гоняют раз в спринт, не глядя в диф зависимостей. Проблема в том, что за одной строчкой в package-lock может стоять не багфикс, а чужой postinstall-скрипт, который тихо ушёл в сеть за две минуты до того, как вы закрыли терминал. Разберём, как атака на цепочку поставок выглядит именно на сервере — какие следы она оставляет и как их найти, пока не поздно.

Подробнее →