Code-Signing Key Compromise

Кражба на private signing key позволява malicious software да изглежда cryptographically подписан от доверена организация.

Какво е

Кражба на private signing key позволява malicious software да изглежда cryptographically подписан от доверена организация.

Как работи

Attacker подписва свой artifact или compromised release със stolen key. Signature доказва possession на key, не моралния характер на притежателя, колкото и неудобно да е това.

Как да се предотврати

HSM/KMS, offline/high-assurance keys за critical releases, MFA/dual control, short-lived signing identities, transparency logs където са налични, revocation plan и key rotation.

Най-ефективни защити

Подредени по приоритет — P0 е мястото, от което се започва.

Всички защити

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

Други в Software supply chain, DevOps и CI/CD