OWASP A03 软件供应链:依赖扫描之外,还要保护构建与发布
检查组件版本、构建凭证、制品来源和回滚链路,减少恶意更新进入生产环境的机会。
本文目录
供应链覆盖软件进入生产的过程
OWASP Top 10:2025 的 A03 关注软件供应链失效,范围包括构建、分发和更新过程。依赖库只是其中一环,开发工具、CI 插件、镜像仓库和发布账号同样会影响最终运行的程序。因此不能用“扫描没有高危 CVE”证明整个发布链路可信。
记录实际进入制品的版本
建议维护直接与间接依赖、基础镜像及运行组件清单,把锁定版本与发布制品关联起来。自动更新先进入验证流程,检查来源、变更范围和业务兼容性。长期无人维护或无法升级的组件应有替换计划,不能无限延长临时例外。
构建权限与生产权限分开
构建任务只获取必要凭证,避免把生产密钥写入日志、镜像层或公开制品。对发布动作设置与团队规模匹配的审核与可追溯记录,并核验制品完整性及来源。外部贡献或测试任务不应天然拥有生产发布权限。
回滚也要回到可信版本
出现异常更新时,先确认受影响制品和部署范围,再选择已验证的版本恢复;若发布凭证泄露,还要撤销权限并轮换密钥。CDN 刷新可更新分发内容,但不能证明文件本身安全。恢复后检查旧制品和缓存是否仍被下载。
参考资料
OWASP Top 10 2025: Software Supply Chain Failures
