LELexEdge词汇锋面
网络安全专业术语

DevSecOpsvsSupply Chain Attack

网络安全领域术语对比 — 快速理解两者的核心差异

概览对比

DevSecOps

DevSecOps 将安全检查嵌入 CI/CD 流水线的每个阶段:代码扫描(SAST)、依赖检查(SCA)、容器扫描、动态测试(DAST),让安全成为开发流程的一部分而非事后补救。

Supply Chain Attack

供应链攻击不直接攻击目标,而是通过污染目标依赖的开源库、构建工具或更新渠道间接植入恶意代码。SolarWinds 和 xz-utils 事件是典型案例。

核心要点

DevSecOps

  • 安全左移,嵌入 CI/CD 流水线
  • SAST + SCA + DAST 自动化检测
  • 安全是每个开发者的责任

Supply Chain Attack

  • 攻击开源依赖和构建工具
  • 间接影响数千甚至数百万用户
  • SolarWinds 和 xz-utils 是标志性事件

正式定义

DevSecOps

将安全实践嵌入 DevOps 全生命周期的软件开发方法论

Supply Chain Attack

通过攻击软件供应链间接入侵目标系统的攻击方式

应用场景

DevSecOps

  • CI/CD 流水线的安全自动化
  • 代码和依赖的持续安全扫描
  • 安全文化的组织推广

Supply Chain Attack

  • 开源依赖的安全审计
  • CI/CD 流水线的安全加固
  • 软件物料清单(SBOM)管理

详细解读

DevSecOps

DevSecOps 的核心理念是「安全左移」(Shift Left):越早发现安全问题,修复成本越低。在 CI/CD 流水线中集成:SAST(静态代码扫描)、SCA(依赖漏洞检查)、容器镜像扫描、DAST(动态应用测试)、IaC 安全扫描。DevSecOps 不是增加一个安全团队,而是让安全成为每个开发者的日常习惯。

Supply Chain Attack

供应链攻击利用了现代软件对开源依赖的高度信任。攻击向量包括:恶意 npm/PyPI 包(typosquatting)、开源维护者账号劫持、CI/CD 流水线投毒、软件更新渠道劫持。2020 年 SolarWinds 事件影响了 18000 个组织,2024 年 xz-utils 后门差点影响所有 Linux 发行版。防御需要 SCA 扫描、SBOM 和依赖锁定。

快速对比

维度DevSecOpsSupply Chain Attack
类型专业术语专业术语
标签应用安全、合规治理攻击/渗透、应用安全
热度7072

共同关联术语

OWASPSAST