GReAT uzmanları tarafından gerçekleştirilen geniş çaplı bir araştırma, yazılım tedarik zincirlerinde ciddi güvenlik açıklarını ortaya koydu. Çalışma kapsamında 30 bin farklı depoda yer alan 130 bin iş akışı detaylı bir şekilde incelendi. Yapılan taramalar sonucunda sürekli entegrasyon ve sürekli dağıtım olarak bilinen CI/CD süreçlerinde 250 binden fazla hatalı yapılandırma saptandı.
Risk Dağılımı ve Kritik Bulgular
Analiz sonuçlarına göre incelenen depoların sadece yüzde 10’unda herhangi bir güvenlik uyarısına rastlanmadı. Tespit edilen bulguların büyük çoğunluğu düşük ve orta riskli kategorilerde yer aldı. Düşük riskli bulguların oranı yüzde 59,8 olurken, orta riskli olanlar yüzde 39,8’lik dilimi oluşturdu. Yüksek riskli kategorideki bulguların oranı ise yüzde 0,4 seviyesinde kaldı.
Uzmanlar tarafından yaklaşık 200 depo daha derinlemesine bir incelemeye tabi tutuldu. Bu detaylı inceleme sonucunda sekiz depoda kritik güvenlik sorunu belirlendi. Saptanan kritik bulgular, ilgili geliştiricilerle paylaşılarak gerekli önlemlerin alınması sağlandı. Ayrıca Mini Shai Hulud adı verilen kampanyanın 170’den fazla paketi etkilediği kayıtlara geçti.