<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>依赖漏洞 on PlumePHP</title><link>https://plumephp.com/tags/%E4%BE%9D%E8%B5%96%E6%BC%8F%E6%B4%9E/</link><description>Recent content in 依赖漏洞 on PlumePHP</description><generator>Hugo</generator><language>zh-CN</language><lastBuildDate>Wed, 30 Sep 2026 11:00:00 +0800</lastBuildDate><atom:link href="https://plumephp.com/tags/%E4%BE%9D%E8%B5%96%E6%BC%8F%E6%B4%9E/index.xml" rel="self" type="application/rss+xml"/><item><title>软件供应链安全：SBOM、签名与依赖漏洞治理</title><link>https://plumephp.com/devops-supply-chain-security/</link><pubDate>Wed, 30 Sep 2026 11:00:00 +0800</pubDate><guid>https://plumephp.com/devops-supply-chain-security/</guid><description>&lt;p&gt;&amp;ldquo;生产环境的组件，一半不是你写的&amp;rdquo;——这就是软件供应链安全的现实。一次上游投毒、一次依赖劫持，能让整个组织的基础设施瞬间失守。本文按防御链展开：SBOM 生成（Syft/CycloneDX）→ 漏洞审计（Grype/osv-scanner）→ 产物签名（cosign）→ 依赖与锁文件治理 → SCA 进流水线门禁 → SLSA 零信任发布 → CVE 应急响应，每步都给出现成命令与配置。&lt;/p&gt;</description></item></channel></rss>