Kush's Wiki

サプライチェーン攻撃

#Security

ソフトウェアの依存・ビルド・配布といった信頼された経路を侵害し、正規の配布物を通じて下流の利用者へ到達する攻撃

  • 標的に直接侵入せず「信頼の連鎖」を悪用する点が特徴で、上流を 1 つ侵害するだけで多数の下流へ伝播する
  • 攻撃者は正規の配布物に紛れ込むため、利用者側の通常の検証では気づきにくい
  • 防御は信頼の検証可能化が軸: 構成要素の固定(pinning)、最小権限、由来の署名検証、依存構成の可視化(SBOM)