OWASP A03 軟體供應鏈:依賴掃描之外,還要保護構建與發布
檢查組件版本、構建憑證、制品來源和回滾鏈路,減少惡意更新進入生產環境的機會。
本文目錄
供應鏈覆蓋軟體進入生產的過程
OWASP Top 10:2025 的 A03 關注軟體供應鏈失效,范圍包括構建、分發和更新過程。依賴庫只是其中一環,開發工具、CI 插件、鏡像倉庫和發布帳號同樣會影響最終運行的程序。因此不能用“掃描沒有高危 CVE”證明整個發布鏈路可信。
記錄實際進入制品的版本
建議維護直接與間接依賴、基礎鏡像及運行組件清單,把鎖定版本與發布制品關聯起來。自動更新先進入驗證流程,檢查來源、變更范圍和業務兼容性。長期無人維護或無法升級的組件應有替換計劃,不能無限延長臨時例外。
構建權限與生產權限分開
構建任務只獲取必要憑證,避免把生產密鑰寫入日誌、鏡像層或公開制品。對發布動作設置與團隊規模匹配的審核與可追溯記錄,并核驗制品完整性及來源。外部貢獻或測試任務不應天然擁有生產發布權限。
回滾也要回到可信版本
出現異常更新時,先確認受影響制品和部署范圍,再選擇已驗證的版本恢復;若發布憑證泄露,還要撤銷權限并輪換密鑰。CDN 刷新可更新分發內容,但不能證明文件本身安全。恢復后檢查舊制品和快取是否仍被下載。
參考資料
OWASP Top 10 2025: Software Supply Chain Failures
