Slide 9
Slide 9 text
依存性を経由した侵害の連鎖
9
侵害される供給元: OSS パッケージや組織
依存
CI/CD pipeline
(GitHub / GitLab)
Build / Release
💎 認証情報
開発者端末
開発
Build / Release
💎 認証情報
配布チャネル
(npm / PyPI /
registry など)
次に影響を受ける供給元/組織
依存
CI/CD pipeline
(GitHub / GitLab)
Build / Release
💎 認証情報
開発者端末
開発
Build / Release
💎 認証情報
配布チャネル
本番環境, etc
● 依存性侵害
● マルウェア
● ソーシャルエンジニアリング
● 依存性侵害
● 外部からのPR経由(pull_request_target, etc)
● アカウント乗っ取り
攻撃において主に狙っているもの
● 認証情報の窃取がメイン: 宝探し
○ GitHub, Cloud, SSH, AI, Cookie, etc
● 最終ゴールは不明
○ 認証情報を取ってから決めてる?
○ 特定のターゲットへの侵害
?