« Tüm yayınlar

Yazılım Depoları Artık Katalog Değil, Güven Altyapısı

npm, PyPI ve crates.io gibi depolar tedarik zinciri saldırılarına karşı güvenilir yayınlama benimsiyor; ancak kimlik doğrulama tek başına yetmiyor.

Son bir yılda npm, PyPI, RubyGems, crates.io ve NuGet gibi paket depoları art arda tedarik zinciri saldırılarına maruz kaldı: Nx/s1ngularity token hırsızlığı, kendi kendini çoğaltan Shai-Hulud solucanı ve devamı Shai-Hulud 2.0, Axios bakımcı hesabının ele geçirilmesi ve PyPI'daki LiteLLM sızıntısı. Bu olaylar, açık kaynak depolarının artık kritik altyapı ve saldırganlar için birincil hedef haline geldiğini gösteriyor.

Buna yanıt olarak ekosistemler şaşırtıcı derecede benzer önlemlerde birleşti: OIDC tabanlı güvenilir yayınlama (trusted publishing), kısa ömürlü kimlik bilgileri, kaynak doğrulama (provenance) imzaları, kötü amaçlı yazılım taraması ve minimum paket yaşı politikaları. PyPI'ın karantina sistemi ile crates.io'nun güvenlik sekmesi, depoların artık sadece dağıtım katalogları değil, politika motorları haline geldiğini gösteriyor.

Ancak güvenilir yayınlama yalnızca bir paketin yetkili bir hattan geldiğini kanıtlıyor; o hattın kendisinin güvenli olduğunu değil. Mini Shai-Hulud saldırısı, ele geçirilmiş CI sistemlerinin kriptografik olarak geçerli ama kötü amaçlı sürümler üretebildiğini gösterdi. Mühendisler için çıkarım net: kimlik doğrulama gerekli ama yeterli değil, gerçek güven imzaların ötesinde bir inceleme gerektiriyor.

Bu sentez, kaynağından yapay zeka tarafından üretildi; insan editör ya da elle onay adımı yoktur. Nasıl çalışıyoruz