Чужой код в вашем продукте: почему разработчику важно проверять зависимости
Современные продукты состоят не только из собственного кода: так, open source сегодня используется практически в каждом приложении — об этом мы говорили в статье про OSA. Чтобы всё работало стабильно, разработчику нужно постоянно анализировать транзитивные зависимости, ведь с ними в продукт может попасть вредоносный код, который он не контролировал. Разберем на примере. Пользователь открыл приложение, чтобы проверить новости, но вместо ленты наткнулся на лозунг: «За вами следят. Отключите слежку — верните себе свободу!» Неожиданно, правда? Такое сообщение может быть плодом protestware — так называют библиотеки и ПО, в которые мейнтейнеры или злоумышленники намеренно добавляют деструктивный, меняющий логику работы или политически мотивированный код. Руслан Чотчаев, инженер отдела развития процессов безопасности в YADRO, на примере protestware показывает, как вредоносный код проникает в продукт, по каким признакам можно его заметить и как снизить риски. Статья будет полезна разработчикам и специалистам по безопасности.















