网络安全专业术语
DevSecOpsvsSupply Chain Attack
网络安全领域术语对比 — 快速理解两者的核心差异
概览对比
DevSecOps
DevSecOps 将安全检查嵌入 CI/CD 流水线的每个阶段:代码扫描(SAST)、依赖检查(SCA)、容器扫描、动态测试(DAST),让安全成为开发流程的一部分而非事后补救。
Supply Chain Attack
供应链攻击不直接攻击目标,而是通过污染目标依赖的开源库、构建工具或更新渠道间接植入恶意代码。SolarWinds 和 xz-utils 事件是典型案例。
核心要点
DevSecOps
- 安全左移,嵌入 CI/CD 流水线
- SAST + SCA + DAST 自动化检测
- 安全是每个开发者的责任
Supply Chain Attack
- 攻击开源依赖和构建工具
- 间接影响数千甚至数百万用户
- SolarWinds 和 xz-utils 是标志性事件
正式定义
DevSecOps
将安全实践嵌入 DevOps 全生命周期的软件开发方法论
Supply Chain Attack
通过攻击软件供应链间接入侵目标系统的攻击方式
应用场景
DevSecOps
- CI/CD 流水线的安全自动化
- 代码和依赖的持续安全扫描
- 安全文化的组织推广
Supply Chain Attack
- 开源依赖的安全审计
- CI/CD 流水线的安全加固
- 软件物料清单(SBOM)管理
详细解读
DevSecOps
DevSecOps 的核心理念是「安全左移」(Shift Left):越早发现安全问题,修复成本越低。在 CI/CD 流水线中集成:SAST(静态代码扫描)、SCA(依赖漏洞检查)、容器镜像扫描、DAST(动态应用测试)、IaC 安全扫描。DevSecOps 不是增加一个安全团队,而是让安全成为每个开发者的日常习惯。
Supply Chain Attack
供应链攻击利用了现代软件对开源依赖的高度信任。攻击向量包括:恶意 npm/PyPI 包(typosquatting)、开源维护者账号劫持、CI/CD 流水线投毒、软件更新渠道劫持。2020 年 SolarWinds 事件影响了 18000 个组织,2024 年 xz-utils 后门差点影响所有 Linux 发行版。防御需要 SCA 扫描、SBOM 和依赖锁定。
快速对比
| 维度 | DevSecOps | Supply Chain Attack |
|---|---|---|
| 类型 | 专业术语 | 专业术语 |
| 标签 | 应用安全、合规治理 | 攻击/渗透、应用安全 |
| 热度 | 70 | 72 |
共同关联术语
OWASPSAST