S0045RS3-T12-S0045-Z · 完整風險編碼

惡意套件混入開發環境

Malicious Packages Entering the Development Environment

設計與開發
風險描述

當開發者安裝套件時輸入錯誤而取得惡意版本,環境中的雲端憑證遭竊取時;系統因攻擊者以取得的憑證存取組織資源,事件經數週才被察覺,期間損害持續擴大,除引發相關利害關係人權益損害外,亦將造成企業合規與營運商譽代價。

框架對照

OWASP Top 10 for LLMLLM03
MITRE ATLASAML.T0010
NIST CSF 2.0PR.AA、DE.CM
ISO/IEC 42001Annex A.10.3
ISO/IEC 5338設計與開發

具體風險處置與實施指引

實施依賴鎖定與套件來源驗證,安裝範圍限於經審查的內部鏡像; 於開發環境部署憑證保護(短期憑證、密罐偵測),降低竊取後的可用性; 對套件安裝行為監控,偵測拼寫近似的惡意套件