Оцениваем supply-chain-атаки как направление — само по себе, без сравнений с другими. Синтез 100 прогонов (веб + реальный код APEX). И честно ловим себя на искажении.
Это не фантазийная фича — поток настоящий и растёт. Почти весь — на npm.
apex-detect/supply_chain (5 428 LOC: namescan/resolve/tree/diff/risk/lifecycle/ci_audit) + apex-enterprise/supply_chain (2 511 LOC; CLI snapshot/diff/audit/history/inspect). Реальный, не вейпорвер.
Всё статическое: typosquat-дистанция (Левенштейн+гомоглифы), lockfile-дифф, risk-score, скан install-скриптов регэкспом. Не трогает sandbox/observe → нет «run it and prove it». Тот же класс, что у всех.
Судим направление отдельно — и первый «нет» держался на двух ногах, обе из которых при проверке подкашиваются.
Трофей-движок «поймали вот эту npm-malware» — сильнейший канал ноунейма во всей безопасности. Топливо бесконечно (454К/год). Socket/GuardDog/ReversingLabs так и построили бренд.
«Behavioral» занято Socket ($1B) → не называемся так. Незанятое: private, self-hosted, proof-carrying детонация — актуально по угрозе: доверие к облачному реестру само скомпрометировано червями и кражей токенов.
Не «behavioral». «Детонируем install-скрипт в твоём периметре — вот syscall/network-трейс экфильтрации».
Провод supply_chain → apex-sandbox/apex-observe. У нас уже ~8К LOC статики + sandbox-инфра — фора, а не ноль.
Публичный ресёрч «поймали malware» как канал известности — здесь он сильнейший, а не отсутствующий.
Синтез 100 digs (веб + реальный код apex-detect/apex-enterprise), 2025–2026. Пруфы — прямые ссылки. Оценки рынка помечены. Стратегический разбор для команды, не публичная оферта.