በመሃል ላይ ያለ ሰው ጥቃት ምንድን ነው?

በ DevOps ውስጥ ያለው ሰው-በመሃል ላይ የሚሰነዘር ጥቃት፡ ምን ያህል አስተማማኝ አይደለም Pipelineተጠልፎ ይወሰድ

በመሃል ላይ ያለ ሰው ምን ማለት ነው እና እንዴት ኢላማ እንደሚያደርግ Pipelines

በዴቭኦፕስ ውስጥ የሰው-በመሃል ጥቃት ምንድን ነው ብለህ የምትጠይቅ ከሆነ፣ አጠቃላይ የኔትወርክ ማሽተት ዘዴ ብቻ አይደለም። ኢላማ የተደረገበት ዘዴ ነው። የእርስዎን ስምምነት ለማድረግ የሚያስችል መንገድ CI/CD pipelines ምስጠራ ደካማ ወይም በሌለበት ጊዜ፣ በትራንስፖርት፣ ጥገኝነት፣ ስክሪፕቶች ወይም ቅርሶች ውስጥ ውሂብን በመጥለፍ እና በማዛባት።

እውነተኛውን ዓለም እንመልከት፡ የCI ሯጭ HTTPን በመጠቀም ከሶስተኛ ወገን ማከማቻ ጥገኝነቶችን ያገኛል። TLS በተሳሳተ መንገድ ከተዋቀረ ወይም የከፋው ከሌለ፣ አጥቂዎች ያንን ጥያቄ ሊያቋርጡ እና ህጋዊ የሚመስሉ ተንኮል አዘል ፓኬጆችን ሊወጉ ይችላሉ። pipelineእነዚህ ቅርሶች ማንም ሰው ከማስተዋሉ በፊት ሊገነቡና ሊተገበሩ ይችላሉ። ይህ በመሃል ላይ ያለ ሰው ጥቃት የመማሪያ መጽሐፍ ነው፣ ግን ከ CI/CD የሚያስከትለው መዘዝ

ጥቃቱ ምስጠራን መስበር አያስፈልገውም፤ ደካማ ውቅሮችን ይጠቀማል። ያለ ማረጋገጫ ከውስጣዊ ማከማቻ መሰረታዊ ምስል ወይም ስክሪፕት የሚያወርድ የኮንቴይነር ግንባታን ያስቡበት። ውስጣዊ ትራፊክ ካልተመሰጠረ ወይም ካልተከፋፈለ ለ MITM መስኮት ነው። አሁንም በመሃል ላይ የሚሰነዘር ጥቃት ምን እንደሆነ ግልጽ ካልሆኑ፣ በጸጥታ ምን እንደሆነ የሚቀይር የማይታይ ተዋናይ አድርገው ያስቡት። pipeline ግልጽ የሆኑ ምልክቶችን ሳይተው ይበላል።

የ Pipeline እረፍቶች፡ እውነተኛ የMITM ​​መግቢያ ነጥቦች በ CI/CD

በመሃል ላይ ያለ ሰው ጥቃት የ DevOps ፍሰቶችን ሊቆጣጠር የሚችልባቸው በርካታ ደካማ ቦታዎች አሉ፡

  • ፓኬጆችን በHTTP በኩል በማምጣት ላይ፦ በቀድሞ ግንባታዎች ወይም በራስ በሚስተናገዱ መዝገቦች ውስጥ የተለመደ። እየጎተቱ ከሆነ የፓይቶን ፓኬጆች, NPM ሞጁሎች፣ ወይም የዶከር ምስሎች HTTPS ከሌለዎት፣ እርስዎ ይጋለጣሉ።
  • ያልተረጋገጡ ምንጮች: Pipelineዎች ብዙውን ጊዜ የማህበረሰብ ወይም የክፍት ምንጭ መሳሪያዎችን ያለ ትክክለኛነት ያገለግላሉ። የMITM ​​አጥቂዎች እነዚህን ውርዶች ሊያበላሹ ይችላሉ።
  • ማረጋገጫ የሌላቸው የቅርስ ማከማቻዎች፦ የS3 ባልዲዎች፣ የGit LFS አገልጋዮች ወይም በHTTP በኩል የሚገኙ ውስጣዊ ቅርሶች መደብሮች ቀላል ኢላማዎች ናቸው።
  • ደህንነታቸው ያልተጠበቀ የውስጥ አገልግሎቶች: ብዙ ውስጣዊ CI/CD መሳሪያዎች (ሯጮች፣ ወኪሎች፣ የማሰማሪያ ስክሪፕቶች) የአውታረ መረብ አካባቢ ደህንነትን ይገምታሉ። MITM ያንን ግምት ሊጠቀምበት ይችላል።

ለምሳሌ:

⚠️ ደህንነቱ ያልተጠበቀ ምሳሌ፡ በምርት ውስጥ አይጠቀሙ

ይህ ትራፊክ ከተጠለፈ፣ አጥቂው የተዛባ አገልግሎት መስጠት ብቻ ነው የሚያስፈልገው .tar.gz ከክፍያ ጭነት ጋር። ይህ በግንባታ ደረጃ ላይ ይፈታና ይፈጸማል። ይህ ቅድመ ነውcisበዘመናዊው የሰው ልጅ መካከለኛ ጥቃት ምን ያደርጋል? pipelineዎች፡ የመተማመን ግምቶችን ይጠቀማል።

ተንኮል አዘል ግንባታዎች፡ በማስኬድ ጊዜ እና በግንባታ ጊዜ የኮድ መርፌ

የሰው-መካከለኛ ጥቃቶች ከመጥለፍ በላይ ይሄዳሉ፤ ወደ ኮድ መርፌ ይመራሉ። አንዴ ተንኮል አዘል ጥገኝነት ወይም ቅርስ ከገባ በኋላ pipelineአጥቂው ግንባታውን ይቆጣጠራል።

  • የግንባታ ጊዜ መርፌ፦ ያልተረጋገጡ ጥገኝነቶችን የሚያሄዱ ኮምፓይለሮች ወይም የግንባታ ስክሪፕቶች ትሮጃን ኮድ ሊያካትቱ ይችላሉ። በMakefile ውስጥ ከፍ ባለ ፈቃድ የሚፈጸም የተደበቀ መስመርን ያስቡ።
  • የአሂድ ጊዜ መርፌ፦ በቀላል ጽሑፍ ውስጥ የተገለጹ የአካባቢ ተለዋዋጮች ወይም ምስጢሮች ሊቀረጹ እና እንደገና ጥቅም ላይ ሊውሉ ይችላሉ። የእርስዎ ሯጭ ምዝግብ ማስታወሻዎች ኤክስፕሎረር AWS_SECRET_KEY=…, አንድ ፍሳሽ እስኪፈጠር እየጠበቀዎት ነው።
  • ተለዋዋጭ የእርምጃ ማኔጅመንት: YAML-defined CI pipelineዎች ብዙውን ጊዜ ተለዋዋጭ ስክሪፕቶችን ለማግኘት በcurl/wget ላይ ይተማመናሉ። እነዚያ ያልተጠበቁ ከሆኑ፣ የMITM ​​አጥቂዎች በፍጥነት ሊተኩዋቸው ይችላሉ።

⚠️ ደህንነቱ ያልተጠበቀ ምሳሌ፡ በምርት ውስጥ አይጠቀሙ

የሰው ልጅ በመሃል ላይ የሚሰነዘር ጥቃት ምን እንደሆነ ማወቅ እነዚህ መርፌዎች እንዴት እንደሚከሰቱ ለመረዳት ቀላል ያደርገዋል፡ አጥቂው የማድረሻ ሂደቱ አካል ይሆናል፣ ወደ ምንጭ ኮድዎ በቀጥታ ሳይደርስ ተንኮል አዘል መመሪያዎችን ይወጋል።

የዴቭኦፕስ ደህንነትን መጠበቅ Pipelineበመሃል ላይ ከሚሰነዘረው የሰው ልጅ ጥቃት አደጋዎች ጋር በተያያዘ

በመሃል ላይ የሚሰነዘሩ የሰው-አካል ጥቃት ስጋቶችን ማስወገድ አይቻልም፣ ነገር ግን ማድረግ ትችላለህ pipelineስምምነት ማድረግ በጣም ከባድ ነው።

ሊተገበሩ የሚችሉ እርምጃዎች፡-

  • ሁልጊዜ TLSን ያስፈጽሙ፦ እያንዳንዱ ቅርስ፣ ጥገኝነት እና ስክሪፕት በHTTPS በኩል መገኘት አለበት።
  • የቼክሰም/ሃሾችን ያረጋግጡ፦ SHA256 ወይም ጠንካራ ዳይጀስት ይጠቀሙ እና ከመተግበሩ በፊት ያረጋግጡ።
  • ቅርሶችን ይፈርሙ እና ያረጋግጡ፦ መነሻውን ለማረጋገጥ ሲግስቶር ወይም ኢን-ቶቶ ይጠቀሙ።
  • ደህንነቱ የተጠበቀ የCI ሯጮች፦ አካባቢዎችን ለይ፣ የተጋሩ ሯጮችን አስወግድ፣ እና በተቻለ መጠን የሼል መዳረሻን አሰናክል።
  • ምስጢሮችን ለይ፦ ምስጢሮችን በሚያስፈልጋቸው ደረጃዎች ብቻ ይክፈሉ። በፍፁም አትመጧቸው ወይም በመዝገብ ውስጥ አያስቀምጧቸው።

እርምጃዎች

✅ ከመፈጸሙ በፊት የስክሪፕትን ትክክለኛነት ያረጋግጣል

እነዚህ አይነት የማጠናከሪያ መለኪያዎች የሰው ልጅ-በመሃል ላይ የሚሰነዘረውን ጥቃት የንድፈ ሀሳብ ጥያቄ እንጂ የምርት ክስተት እንዳይሆን የሚያደርጉ ናቸው።

ይህ ለምን አስፈላጊ ነው፡ የአቅርቦት ሰንሰለት ተጽእኖ እና የአደጋ ማጉላት

በመሃል ላይ ያለ ሰው ጥቃት በ CI/CD pipeline የአካባቢ ጉዳይ ብቻ አይደለም፤ መላውን የሰውን ልጅ ያበላሻል የሶፍትዌር አቅርቦት ሰንሰለት. የግንባታዎ እያንዳንዱ ሸማች አደጋ ላይ ነው።

አንድ ተንኮል አዘል ቅርስ ወደ ግንባታ ሲገባ፣ ከታች ይሰራጫል፦

  • የተበላሹ ኮንቴይነሮች ወደ ምርት ይሄዳሉ።
  • የተመረዙ ቤተ-መጻሕፍት ለሕዝብ መዝገብ ቤቶች ይታተማሉ።
  • ደንበኞች የኋላ በር ሶፍትዌር ይጭናሉ።

የአቅርቦት ሰንሰለት ጥቃቶች በጣም ጎጂ የሆኑት ለዚህ ዓይነቱ ማጉላት ነው። MITM ብዙውን ጊዜ የመጀመሪያው እርምጃ ነው፣ የመጨረሻው ግብ አይደለም። በመሃል ላይ የሚፈጸም ጥቃት ምንድን ነው ብለህ ስትጠይቅ ከነበረ፣ አሁን ታውቃለህ፡- ለሙሉ ሰንሰለት ስምምነት መነሻ ነጥብ ነው።

ማጠቃለያ፡ ወደ ግራ በማዛወር ላይ Pipeline Security

በዴቭኦፕስ ውስጥ የሚሰነዘር ሰው-መካከለኛ ጥቃት ስለ ተገብሮ ማዳመጥ አይደለም፤ በአንተ ውስጥ ያሉ ያልተረጋጉ ፍሰቶችን በንቃት ስለማጥለፍ ነው። CI/CD. የተሳሳተ የTLS ውቅር፣ ያልተረጋገጡ ምንጮች እና ያልተረጋገጡ ቅርሶች በሩን ይከፍታሉ። ገንቢዎች ማከም አለባቸው pipelineየምርት ኮድን እንደ፡ የተፈተነ፣ የተረጋገጠ እና ደህንነቱ የተጠበቀ። ይህ ማለት ያልተረጋገጡ ውርዶች የሉም፣ በኤችቲቲፒ ላይ የተመሰረቱ ምንጮች የሉም እና ያለ ማረጋገጫ ተለዋዋጭ አፈፃፀም የለም ማለት ነው።

የመሳሰሉ መሳሪያዎች ዚጌኒ ቡድኖቹን ለማጠናከር ያግዛሉ pipelineደካማ ቦታዎችን በመለየት፣ የቅርስ ታማኝነትን በማረጋገጥ፣ እና የጥገኝነት ጥሰቶችን ከመሰራጨቱ በፊት መያዝ። ወደ ግራ መቀየር አማራጭ አይደለም፤ ከእውነተኛው ዓለም የAppSec ስጋቶች ቀድመህ የምትቀጥልበት መንገድ ነው። የሰው-በመሃል-ውስጥ ጥቃት ምን እንደሆነ መረዳት ብቻ በቂ አይደለም። እሱን መለየት፣ መከላከል እና ማከም ማቆም ያስፈልግዎታል። pipeline በደህንነት ሞዴልዎ ውስጥ እንደ ሁለተኛ ደረጃ ዜጋ።

sca-tools-software-composition-analyse-tools
የሶፍትዌር አደጋዎችዎን ቅድሚያ ይስጡ፣ ያስተካክሉ እና ይጠብቁ
ነፃ መለያ ያግኙ።
ምንም ዱቤ ካርድ አያስፈልግም።

የሶፍትዌር ልማትዎን እና አቅርቦትዎን ደህንነት ይጠብቁ

ከ Xygeni Product Suite ጋር