#[[Security]]

サプライチェーン攻撃

#Security

ソフトウェアの依存・ビルド・配布といった信頼された経路を侵害し、正規の配布物を通じて下流の利用者へ到達する攻撃

  • 標的に直接侵入せず「信頼の連鎖」を悪用する点が特徴で、上流を 1 つ侵害するだけで多数の下流へ伝播する
  • 攻撃者は正規の配布物に紛れ込むため、利用者側の通常の検証では気づきにくい
  • 防御は信頼の検証可能化が軸: 構成要素の固定(pinning)、最小権限、由来の署名検証、依存構成の可視化(SBOM

neighbourhood

AsyncAPI ソフトウェアサプライチェーン攻撃の概要と対応指針 AsyncAPI ソフトウェアサ… Bitwarden ソフトウェアサプライチェーン攻撃の概要と対応指針 Bitwarden ソフトウェア… CVE-2025-30066 CVE-2025-30066 DevGuard DevGuard GitHub Actionsの脆弱な構成の検知ツール、任せられる範囲と人が見極めるべきリスク GitHub Actionsの脆… LayerX コーポレートエンジニアリング室のサプライチェーンセキュリティ LayerX コーポレートエンジ… OIDC・Trusted Publishing でも残る、GitHub Actionsの認証情報の漏洩リスクと軽減策 OIDC・Trusted Pub… SBOM SBOM Securing CI-CD for an open source project: Locking down dependencies Securing CI-CD f… Sigstore Sigstore cicd-sensor cicd-sensor pinact pinact suzuki-shunsuke suzuki-shunsuke tj-actions changed-files の compromise tj-actions chang… zizmor zizmor 署名検証 署名検証 Aikido Security/safe-chain safe-chain Nix/Flakes Flakes サプライチェーン攻撃 +4 more

backlinks · 20

links · 2