Usare open source non significa prendere un blocco indistinto di codice. Un progetto moderno incorpora librerie, plugin, immagini container e strumenti di build che arrivano da catene diverse.
Il primo controllo è sapere cosa viene davvero installato. Un inventario software, aggiornato dalla pipeline e non compilato a memoria, aiuta a rispondere a vulnerabilità, richieste di licenza e incidenti di supply chain.
La sicurezza non dipende soltanto dal numero di stelle di un repository. Contano manutenzione, processo di rilascio, protezioni del progetto e possibilità di verificare gli artefatti. Anche un componente popolare può diventare fragile se il suo maintainer account viene compromesso.
Una politica utile non demonizza le dipendenze: le rende visibili. Aggiornamenti pianificati, test automatici e una procedura di sostituzione riducono la dipendenza da singoli progetti senza rinunciare alla collaborazione aperta.


