Definition. Ein Supply-Chain-Angriff setzt in der Lieferkette der Software an. Statt die Anwendung selbst anzugreifen, kompromittiert er etwas, dem sie vertraut: ein Composer- oder npm-Paket, einen CI-Runner, ein Container-Image oder das Konto eines Maintainers. Der Schadcode kommt dann über den regulären Update-Weg ins System.
Warum relevant. Ein TYPO3-Projekt zieht Hunderte Abhängigkeiten, ein Kubernetes-Cluster Dutzende Images. Jede davon ist ein Einfallstor. Gegenmittel sind gepinnte Versionen mit Lockfile, signierte Images, SBOM und Build-Provenienz nach SLSA. Dazu kommt eine Registry, die nur geprüfte Artefakte ausliefert.
Beispiel. Die Backdoor in xz-utils 2024 kam über einen Maintainer, der sich über Jahre Vertrauen aufgebaut hatte. Sie steckte in Release-Tarballs, nicht im sichtbaren Git-Quellcode.