Supply-chain analysis проверяет provenance, integrity, publisher trust, registry metadata и typosquatting. SCA/SBOM остаётся отдельным источником состава компонентов и известных уязвимостей. До release decision профессиональный security owner объединяет оба результата.
Полный scan
python -m src.cli supply-chain scan `
--project <project> `
--format sarif `
--fail-on high `
--output <supply-chain.sarif>
Подтвердите project revision и freshness сети/cache. Score или severity — triage signal, а не автоматический запрет или approval.
Точечные проверки
python -m src.cli supply-chain trust --project <project> --format json
python -m src.cli supply-chain typosquatting --project <project>
Для component registry предназначен supply-chain registry, для ГОСТ-оценки — gost-report.
Проверяйте help subcommand установленной версии.
Agent workflow
Разрешённая security role/full MCP profile предоставляет
codegraph_security_supply_chain_scan_run и
codegraph_security_supply_chain_trust_report_get. Tools зарегистрированы в
src/mcp/tools/security_suite/supply_chain.py и используют project context, а не переданный
агентом storage path.
В текущем приложении нет публичного REST route для supply-chain. Используйте CLI или разрешённые role-scoped tools; не переносите сюда SCA REST contract.
Проверка finding
- подтвердите package, version, registry, publisher и artifact digest;
- отделите недостающие evidence от подтверждённой подмены;
- проверьте сходство имени и ownership namespace до вывода о typosquatting;
- зафиксируйте accepted source, mitigation, owner и expiry;
- повторите scan для исправленного lockfile и release revision.
Источники контракта
src/cli/security_suite/supply_chain_commands.py— CLI surface;src/supply_chain/— scanner, registry, integrity, trust и reports;src/mcp/tools/security_suite/supply_chain.py— role-scoped tools;- SCA и SBOM — component/vulnerability workflow.