Включают CI/CD, артефакт-репозитории, шаблоны IaC, сторонние интеграции с согласием, процессы подписи. Исключают атаки на вендоров без их разрешения. Цель — ваш контроль над цепочкой сборки и доверия.
Разбор
- SBOM и provenance проверки.
- Секреты в пайплайнах.
- Права ботов GitHub/GitLab.
- Fourth-party риск — контрактно.
Итог
Supply chain в pentest = ваши пайплайны и доверие артефактов при согласии сторон.