supply-chain attack

termo

segurançagovernança e risco

Comprometer um software atacando algo de que ele depende, em vez do alvo diretamente.

Em vez de invadir você, um atacante envenena uma biblioteca, ferramenta de build ou atualização em que você confia, e entra de carona, como o susto do left-pad e vários incidentes reais mostraram o alcance das dependências. As defesas incluem verificar a proveniência e fixar aquilo em que você se apoia.

Também conhecido como: supply-chain attack, software supply chain, dependency attack

Todos os verbetes do glossário