Slide 8
Slide 8 text
Findy TECH BATON「バグハンター視点によるサプライチェーンの脆弱性」@scgajge12 8
ソフトウェアサプライチェーンの脆弱性
バグハンターの主な調査プロセス
①情報収集
許可された調査対象(企業)
から情報収集する
● ソース:サブドメイン,
ディレクトリ, ファイル,
Prod/Dev/Stg 環境
● 環境:GitHub, GitLab,
npm/PyPI/Maven …
● 配布:Docker Hub, S3 , API
②解析
ファイルやコンテナなどを
特定して解析する
● JavaScript, Source Map
● package.json, ライブラリ
● パッケージ, アカウント
● .git, env, コンテナイメージ
→脆弱性, 設定不備, 認証情報
③検証
悪⽤して最終的に脅威を
⽰せるかを検証する
● 3要素 (CIA)
○ 機密情報の漏洩
○ データの改ざん
○ サービスの停⽌