Il worm che ha infettato keyv: dentro l'attacco alla supply chain npm di agosto
Il 4 agosto è stato compromesso l'account GitHub del manutentore di keyv, 127 milioni di download a settimana, e in due giorni un worm auto-propagante ha avvelenato oltre 1.300 versioni di pacchetti. Non serve usare keyv per essere colpiti. Cosa abbiamo controllato sulle pipeline dei clienti.
Dependency security: SBOM, Trivy, Snyk e cosa abbiamo imparato
Conoscere cosa è dentro il tuo software è ormai un obbligo, non un'opzione. Tre strumenti per partire seriamente.