Dependency Confusion
Также: атака подмены зависимости, namespace confusion, package confusion атака, публичный реестр подмена
Dependency Confusion - атака на цепочку поставок, при которой злоумышленник публикует пакет с именем внутренней библиотеки организации в публичный реестр (npm, PyPI, RubyGems). Менеджер пакетов по умолчанию предпочитает публичный источник внутреннему, особенно если версия в публичном реестре выше. В результате сборочная среда или конечная система устанавливает вредоносный пакет вместо легитимного. Защита - явное закрепление источника в конфигурации и использование частных зеркал с фиксированным приоритетом.
Статьи с этим термином · 1