<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>Как вас взламывают через Open Source | DevSecOps и безопасная разработка | Podlodka Podcast #448</title>
        <link>https://peertube.lightnode.ru/videos/watch/e608d65a-643f-4d6c-bd3f-46b05ce9abfa</link>
        <description>Даже если вы пишете идеальный код, это не значит, что ваш продукт в безопасности. Уязвимости может притащить кто-то другой – начиная от open source библиотек, и заканчивая уязвимостями в компиляторах, CI и VCS системах. Как научиться защищать не только код, вышедший из под ваших рук, но и всю цепочку поставки, нам рассказал Алексей Смирнов, основатель платформы CodeScoring. Полезные ссылки: — Supply-chain Levels for Software Artifacts, or SLSA https://slsa.dev/ — Shai-Hulud npm vulnerability https://www.truesec.com/hub/blog/500-npm-packages-compromised-in-ongoing-supply-chain-attack-shai-hulud — Таксономия атак на цепочку поставки ПО https://vkvideo.ru/video-229013285_456239031 — AI-Enhanced DevTools &amp; DevOps https://vkvideo.ru/video-22522055_456245659?t=2h34m17s — Исследования от Luntry https://luntry.ru/research — Исследование уязвимостей GenAI от Veracode https://www.veracode.com/wp-content/uploads/2025_GenAI_Code_Security_Report_Final.pdf — О черве Shai-Hulud https://securelist.ru/shai-hulud-worm-infects-500-npm-packages-in-a-supply-chain-attack/113533/ — Метод-фреймворк защиты цепочки поставки SLSA https://slsa.dev/ — Доклад "Таксономия атак на цепочку поставки ПО" https://vkvideo.ru/video-229013285_456239031 — Доклад "Безопасная разработка в эпоху GenAI" https://vkvideo.ru/video-229013285_456239040 — Другие доклады про безопасность использования Open Source https://youtube.com/@codescoring  https://vkvideo.ru/@codescoring — Платформа безопасной разработки CodeScoring https://codescoring.ru/ — Книга "Прозрачное программное обеспечение: Безопасность цепочек поставок ПО" https://www.piter.com/product/prozrachnoe-programmnoe-obespechenie-bezopasnost-tsepochek-postavok-po ❓ Хочешь обсудить выпуск или задать вопрос эксперту? Вступай в наш Telegram-чат: https://t.me/podlodka 📰  Не любишь чаты, но хочешь оставаться в курсе дел и прокачивать свой IT кругозор? Подписывайся на наш Telegram-канал: там публикуются анонсы новых выпусков, а в комментах идут ценные и горячие обсуждения! 5 тысяч опытных IT-специалистов уже с нами: https://t.me/podlodkanews 👉Предложить себя в подкаст https://forms.gle/NtmaZmeDAa3MHSra7 Тайм-коды: 00:00 О чем выпуск? 10:19 Что такое уязвимость Шай-хулуд? 26:06 Что такое цепочка поставки? 54:41 На каком уровне встраивается проверка? 01:25:16 Как правильно использовать Open Source зависимость? 01:40:39 Примеры проблем на разных этапах 01:57:15 Как юридически застраховаться от рисков? 02:02:25 Какие проблемы в цепочки поставки принес AI? 02:12:22 Заключение</description>
        <lastBuildDate>Mon, 27 Jul 2026 16:28:57 GMT</lastBuildDate>
        <docs>https://validator.w3.org/feed/docs/rss2.html</docs>
        <generator>PeerTube - https://peertube.lightnode.ru</generator>
        <image>
            <title>Как вас взламывают через Open Source | DevSecOps и безопасная разработка | Podlodka Podcast #448</title>
            <url>https://peertube.lightnode.ru/client/assets/images/icons/icon-96x96.png</url>
            <link>https://peertube.lightnode.ru/videos/watch/e608d65a-643f-4d6c-bd3f-46b05ce9abfa</link>
        </image>
        <copyright>All rights reserved, unless otherwise specified in the terms specified at https://peertube.lightnode.ru/about and potential licenses granted by each content's rightholder.</copyright>
        <atom:link href="https://peertube.lightnode.ru/feeds/video-comments.xml?videoId=e608d65a-643f-4d6c-bd3f-46b05ce9abfa" rel="self" type="application/rss+xml"/>
    </channel>
</rss>