Systematische API-Abfragen auf GitHub dienen zunehmend der Unternehmensaufklärung vor Angriffen, indem Attacken öffentliche APIs missbrauchen und alte Ghost-Accounts einsetzen, um normale Nutzungsmuster zu imitieren.
Git-Commit-Signaturen schützen nicht vor Hash-Kollusionen, da derselbe signierte Inhalt mehrere unterschiedliche Commit-Hashes mit gültigem Siegel erzeugen kann.
NPM v12 blockiert zwar automatische Installationsskripte, schützt aber nicht vor Kontenübernahmen, über die Angreifer Schadcode direkt als vertrauenswürdige Releases einschleusen können.
Eine groß angelegte Allianz etablierter Technologieunternehmen und Finanzinstitute bündelt Ressourcen zur koordinierten Behebung von Open-Source-Sicherheitslücken, um der KI-gestützten Schwachstellenentdeckung entgegenzuwirken.
SBOM ist eine formalisierte Komponentenliste mit standardisierten Datenfeldern und Austauschformaten (SPDX, CycloneDX), die es Sicherheitsverantwortlichen ermöglicht, verwundbare Komponenten in der Lieferkette automatisiert zu tracken.