Infrastructure
Dépendance compromise
Dependency compromise
Bibliothèque ou composant tiers compromis puis distribué aux logiciels utilisateurs.
Fiche de sensibilisationPrête à diffuser à vos équipes ou clients
VOUS PENSEZ ÊTRE CONCERNÉ ?
Passez de la compréhension à l’action.
Comment cela fonctionne ?
Le code malveillant entre par une mise à jour apparemment légitime.
EXEMPLE CONCRET
« Une version d’un package populaire exfiltre les variables d’environnement. »
Déroulement habituel
- 1Compromission du projet
- 2Publication d’une version
- 3Installation en aval
Signes d’alerte
- Comportement nouveau après mise à jour
- Mainteneur changé
- Alerte SBOM
Comment se protéger
- Versions verrouillées
- SBOM et analyse
- Mises à jour contrôlées
Si vous pensez être victime
Bloquez la version, recherchez son usage, révoquez les secrets exposés et reconstruisez les artefacts.
Dernière mise à jour : 6 septembre 2026