Перейти к основному содержимому

Оценка рисков цепочки поставок ПО

Supply-chain analysis проверяет provenance, integrity, publisher trust, registry metadata и typosquatting. SCA/SBOM остаётся отдельным источником состава.

Руководства

Supply-chain analysis проверяет provenance, integrity, publisher trust, registry metadata и typosquatting. SCA/SBOM остаётся отдельным источником состава компонентов и известных уязвимостей. До release decision профессиональный security owner объединяет оба результата.

Полный scan

python -m src.cli supply-chain scan `
  --project <project> `
  --format sarif `
  --fail-on high `
  --output <supply-chain.sarif>

Подтвердите project revision и freshness сети/cache. Score или severity — triage signal, а не автоматический запрет или approval.

Точечные проверки

python -m src.cli supply-chain trust --project <project> --format json
python -m src.cli supply-chain typosquatting --project <project>

Для component registry предназначен supply-chain registry, для ГОСТ-оценки — gost-report. Проверяйте help subcommand установленной версии.

Agent workflow

Разрешённая security role/full MCP profile предоставляет codegraph_security_supply_chain_scan_run и codegraph_security_supply_chain_trust_report_get. Tools зарегистрированы в src/mcp/tools/security_suite/supply_chain.py и используют project context, а не переданный агентом storage path.

В текущем приложении нет публичного REST route для supply-chain. Используйте CLI или разрешённые role-scoped tools; не переносите сюда SCA REST contract.

Проверка finding

  • подтвердите package, version, registry, publisher и artifact digest;
  • отделите недостающие evidence от подтверждённой подмены;
  • проверьте сходство имени и ownership namespace до вывода о typosquatting;
  • зафиксируйте accepted source, mitigation, owner и expiry;
  • повторите scan для исправленного lockfile и release revision.

Источники контракта

  • src/cli/security_suite/supply_chain_commands.py — CLI surface;
  • src/supply_chain/ — scanner, registry, integrity, trust и reports;
  • src/mcp/tools/security_suite/supply_chain.py — role-scoped tools;
  • SCA и SBOM — component/vulnerability workflow.