
A comprehensive guide to software supply chain security. This open-source manuscript provides security professionals and developers with practical strategies to defend against ecosystem threats.
一个关于软件供应链安全的综合性三本书系列,涵盖威胁、防御和治理。这份开源手稿为安全专业人士、开发人员和组织领导者提供了保护现代软件开发实践的实际指导。
| 书籍 | 标题 | 章节 | 重点 |
|---|---|---|---|
| 第一本 | 理解软件供应链 | 1-10 | 基础与攻击模式 |
| 第二本 | 保护软件供应链 | 11-22 | 实际防御与实施 |
| 第三本 | 治理软件供应链 | 23-33 | 政策、合规与组织战略 |
提供理解供应链安全的基础:现代软件如何构建、威胁格局、历史攻击以及详细的攻击模式。
将威胁知识转化为贯穿整个开发生命周期的实际防御措施,从依赖选择到生产部署。
涉及供应链安全中的人员、政策和战略层面:组织承诺、法规合规、经济激励和行业协作。
contents/
├── book1/ # 第1-10章
│ └── chapter-XX/ # 每个章节目录包含:
│ ├── README.md # 章节概览
│ ├── ch-X.Y.md # 章节文件
│ └── img/ # 章节图片
├── book2/ # 第11-22章
├── book3/ # 第23-33章
├── appendices/ # 附录A-H
└── frontmatter/ # 作者信息、法律声明、模板
scripts/
├── build-all.sh # 构建全部三本书
├── cover-generator.py # 生成书籍封面
├── custom_template.latex # 构建PDF的模板
└── verify_urls.py # URL验证工具
构建全部三本书:
./scripts/build-all.sh
构建单本书:
./contents/book1/build-pdf.sh
./contents/book2/build-pdf.sh
./contents/book3/build-pdf.sh
生成的PDF输出在 scripts/ 目录中。
欢迎贡献。在贡献时:
ch-X.Y.md格式)此仓库包含Markdown质量和Zensical兼容性的自动化检查。详细指南请参见CONTRIBUTING.md,内容标准请参见CLAUDE.md。
本作品采用MIT许可证。您可以复制、修改、分发和使用本作品,包括商业用途,但需注明出处。
| 附录 | 标题 | 涉及书籍 |
|---|
| A | 术语表 | 全部 |
| B | 资源 | 全部 |
| C | SBOM/AI-BOM指南 | 第二本 |
| D | 安全检查表 | 第二本 |
| E | 示例政策与模板 | 第三本 |
| F | 事件时间线 | 第一本 |
| G | 生态系统安全指南 | 第二本 |
| H | 合规映射矩阵 | 第三本 |
| I | 法律免责声明与限制 | 全部 |