Yazılım Tedarik Zinciri Güvenliği

Açık Kaynak Paket Depolarına Saldırılar: Typosquatting, Dependency Confusion ve Account Takeover

Yazılım dünyasının temelini oluşturan npm (Node.js) ve PyPI (Python) paket depoları, siber saldırganların birincil hedefi haline geldi. Son dönemde yayınlanan raporlar, binlerce zararlı paketin açık kaynak ekosistemine sızdırılarak milyonlarca geliştiricinin ve kurumun tedarik zincirinin zehirlendiğini ortaya koyuyor.

Öne Çıkan Saldırı Vektörleri

XZ Utils Backdoor (CVE-2024-3094) ve Alınacak Önlemler

Linux dünyasını sarsan XZ Utils olayında olduğu gibi, yıllar süren sosyal mühendislik çalışmalarıyla açık kaynak projelere sızan geliştiriciler en kritik sistemlere arka kapı yerleştirebiliyor. Şirketlerin bu tehditlere karşı Software Bill of Materials (SBOM) kullanması, paket kilit dosyalarını (lockfiles) doğrulaması ve CI/CD süreçlerinde bağımlılık taraması yapması şarttır.