dependency confusion атака

  1. Сергей Попов

    Статья Supply Chain атака npm: как истёкший домен компрометирует тысячи проектов

    При аудите зависимостей fintech-сервиса я наткнулся на пакет, мейнтейнер которого привязал npm-аккаунт к email на домене со статусом pendingDelete в whois. Домен можно было зарегистрировать за стоимость чашки кофе. Дальше - сброс пароля npm, публикация patch-версии с произвольным payload, и...
  2. Сергей Попов

    Статья Атаки на supply chain GitHub: username hijacking, угон репозиториев и защита CI/CD

    На последнем аудите CI/CD - организация с монорепозиторием на 200+ микросервисов - я нашёл в workflow-файлах 14 ссылок на GitHub Actions, чьи namespace'ы принадлежали удалённым или переименованным аккаунтам. Любой мог зарегистрировать эти имена и получить выполнение произвольного кода внутри...