Kai Ole Hartwig

Name des Begriffes: Supply-Chain-Angriff
Beschreibungen des Begriffes:

Definition

Definition. Ein Supply-Chain-Angriff setzt in der Lieferkette der Software an. Statt die Anwendung selbst anzugreifen, kompromittiert er etwas, dem sie vertraut: ein Composer- oder npm-Paket, einen CI-Runner, ein Container-Image oder das Konto eines Maintainers. Der Schadcode kommt dann über den regulären Update-Weg ins System.

Warum relevant. Ein TYPO3-Projekt zieht Hunderte Abhängigkeiten, ein Kubernetes-Cluster Dutzende Images. Jede davon ist ein Einfallstor. Gegenmittel sind gepinnte Versionen mit Lockfile, signierte Images, SBOM und Build-Provenienz nach SLSA. Dazu kommt eine Registry, die nur geprüfte Artefakte ausliefert.

Beispiel. Die Backdoor in xz-utils 2024 kam über einen Maintainer, der sich über Jahre Vertrauen aufgebaut hatte. Sie steckte in Release-Tarballs, nicht im sichtbaren Git-Quellcode.

Verwandt. SBOM, SLSA, CVE, Wolfi OS

Synonyme: Lieferkettenangriff, Software-Supply-Chain-Angriff, Supply-Chain-Attacke
Typ des Begriffes: definition
Sprache des Begriffes (2 Zeichen ISO Code): de
Zurück