Ryzyko supply chain to możliwość podmiany zależności, etapów builda lub artefaktów. Mitigacje obejmują pinowanie wersji, SBOM, weryfikację podpisów, least-privilege w CI oraz monitoring podatnych zależności.
Ataki supply chain celują w zależności i pipeline builda:
Spójność zależności dzięki lockfile + walidacji w CI:
- npm ci (używa lockfile)
- weryfikacja podpisów paczek
- build fail przy krytycznych CVE