漏洞概述 该网页主要讨论了软件供应链安全的最佳实践,特别是针对开发团队。文章指出,软件供应链安全是一个日益增长的攻击面,许多组织已经认识到这一点,但将其转化为具体的、可重复的实践仍然具有挑战性。根据Sonatype的数据,2025年超过99%的开源恶意软件是在npm上发现的,并且第一个自我复制的npm蠕虫在几天内自主传播,导致数百个包被破坏。Verizon的2025年数据泄露调查报告也显示,涉及第三方的漏洞比例同比增长了30%。 影响范围 开源恶意软件:超过99%的开源恶意软件在npm上被发现。 自我复制的npm蠕虫:在几天内自主传播,影响数百个包。 第三方漏洞:涉及第三方的漏洞比例同比增长了30%。 修复方案 1. 从可信内容开始 - 选择经过验证的最小基础镜像。 - 固定依赖项并验证完整性。 2. 保护构建管道 - 强制执行构建证明和签名。 - 加固CI/CD基础设施。 3. 部署前验证 - 持续生成和消费SBOMs(软件物料清单)。 - 将漏洞分析集成到开发工作流中。 4. 控制访问并执行策略 - 管理注册表访问和镜像策略。 - 在管道中应用最小权限原则。 5. 监控、响应和改进 - 实施运行时监控。 - 将事件响应纳入供应链计划。 最佳实践概览 可信基础镜像:所有生产镜像都来自最小、签名、经过验证的基础镜像,几乎没有CVE。 依赖项固定:容器镜像通过哈希验证锁定到确切版本;语言依赖项锁定到确切版本。 构建证明:每个工件都附带签名的SLSA证明,链接到其源、构建器和构建配置。 CI/CD加固:临时构建环境、固定的CI插件、受限的密钥、强制执行分支保护。 持续SBOMs:每次构建时生成SBOMs,作为证明,由准入和扫描工具消耗。 开发者集成扫描:在PRs、本地构建和CI中进行漏洞分析,并提供可操作的修复指导。 注册表访问管理:镜像策略限制生产到批准的、签名验证的镜像。 最小权限:每个作业的范围凭证;所有开发者和CI/CD账户的防钓鱼MFA。 运行时监控:容器的行为基线,带有异常网络、文件系统、进程活动的警报。 事件响应:记录、实践的剧本,用于供应链场景,带有基于SBOM的爆炸半径分析。 快速开始 构建软件供应链安全计划是一个迭代的过程。从基础开始:可信的依赖项和依赖项完整性。逐步增加构建证明和SBOMs。然后扩展到策略执行、开发者集成扫描和运行时监控。 Docker Hardened Images:提供现成的基础,帮助团队实施这些实践。 Docker Scout:用于持续漏洞分析,直接集成到开发工作流中。 常见问题 如何开始? 从基础开始,逐步增加安全措施。 如何监控? 实施运行时监控,检测异常行为。 如何响应? 将事件响应纳入供应链计划,确保快速响应。 --- 代码块 页面中未包含具体的POC代码或利用代码。