依存関係混乱攻撃

いぞんかんけいこんらんこうげき

意味

依存関係混乱攻撃とは、ソフトウェア開発の現場でパッケージ管理システムが外部ライブラリを取得する際の仕組みを悪用し、悪意のあるコードを正規のライブラリと誤認させてシステムに導入させるサプライチェーン攻撃の一種です。現代の開発環境では、オープンソースの公開リポジトリと組織内部のプライベートリポジトリを併用することが一般的ですが、パッケージ管理ツールが複数のリポジトリを同時に参照する際、バージョン判定や優先順位の管理が不十分であると攻撃の標的となります。具体的には、攻撃者が社内ライブラリと同一の名称で、極端に高いバージョン番号を付与した偽パッケージを公開リポジトリに配置します。これにより、ツールがそれを最新の正当な更新版であると誤認し、ビルドプロセスを通じて悪意あるコードを組織内に自動的に侵入させる仕組みです。

類義語

サプライチェーン攻撃

依存関係混乱攻撃の詳しい解説・事例・出典を見る →
最終更新: