ድጋሚ ዶኤስ

የReDoS ማብራሪያ፡ መደበኛ አገላለጽ DoS ምንድን ነው እና እንዴት መከላከል እንደሚቻል

መደበኛ አገላለጽ DoS (ReDoS) በ ውስጥ እያደገ የመጣ አደጋ ነው ዘመናዊ የመተግበሪያ ደህንነትተጨማሪ ቡድኖች በግብዓት ማረጋገጫ እና በንድፍ ማዛመድ ላይ ስለሚመኩ፣ ደካማ ዲዛይን የተደረገለት ሬጅክስ አጥቂዎች አገልግሎቶችን ለማዘግየት ወይም መቆራረጥን ሊያስከትሉ የሚችሉ የአፈጻጸም ተጋላጭነቶችን ሊያመጣ ይችላል። እንደ እውነቱ ከሆነ፣ OWASP ReDoSን የአገልግሎት ጥቃትን መካድ እንደሆነ የሚገልጸው ብዙ የሬጌክስ አተገባበሮች እጅግ በጣም ቀርፋፋ ሊሆኑ እንደሚችሉ፣ አንዳንድ ጊዜ የማስኬጃ ጊዜ ከግብዓት መጠን ጋር በከፍተኛ ሁኔታ የሚጨምር መሆኑን የሚጠቀም ነው።

በተመሳሳይ ጊዜ፣ የReDoS ጥቃቶች በተለይ በደመና-ተወላጅ እና CI/CD-በኤፒአይ፣ በጌትዌይ ወይም በማረጋገጫ ፍሰት ውስጥ ያለ አንድ ተጋላጭ የሆነ ሬጅክስ በመጠን ላይ ያለውን ተገኝነት ሊጎዳ የሚችልባቸው አካባቢዎች። በዚህ ምክንያት፣ ቡድኖች ReDoSን እንደ ልዩ የተደራሽነት ጉዳይ ብቻ ሳይሆን እንደ እውነተኛ የተደራሽነት አደጋ አድርገው ሊመለከቱት ይገባል።

ከሁሉም በላይ ደግሞ፣ እነዚህ ተጋላጭነቶች ብዙውን ጊዜ በልማት ወቅት ሳይታወቁ ይቀራሉ፣ ምክንያቱም ባህላዊ አቀራረቦች በአፈጻጸም ባህሪ ላይ ከማተኮር ይልቅ በአገባብ ላይ ያተኩራሉ። በዚህም ምክንያት፣ ውጤታማ ያልሆኑ የሬጌክስ ቅጦች ምንም አይነት ማንቂያዎችን ሳያሰሙ በቀላሉ ወደ ምርት ሊደርሱ ይችላሉ።

እንደ Xygeni ያሉ ዘመናዊ የAppSec መድረኮች የሚጀምሩት እዚህ ላይ ነው። የደህንነት ፍተሻዎችን በቀጥታ በልማት የስራ ፍሰቶች ውስጥ በማካተት፣ እነዚህን ጉዳዮች ቀደም ብለው ለማጋለጥ እና የበለጠ ጫጫታ ከማስነሳት ይልቅ በእውነቱ ሊደረስባቸው የሚችሉ እና ተፅዕኖ ፈጣሪ የሆኑ አደጋዎችን ቅድሚያ ለመስጠት ይረዳሉ።

ReDoS (መደበኛ አገላለጽ DoS) ምንድን ነው?

ReDoS (መደበኛ የአገላለጽ መከልከል የአገልግሎት ክልከላ) የ regex ንድፍ ከመጠን በላይ ወደኋላ የመመለስ ችግር ሲፈጥር የሚከሰት ተጋላጭነት ሲሆን ይህም ወደ ኤክስፖኔንታል የአፈጻጸም ጊዜ ያስከትላል።

በቀላል አነጋገር፣ ተንኮል አዘል ግብዓት መተግበሪያዎ ሬጅክስን በመገምገም ከፍተኛ ጊዜ እንዲያሳልፍ፣ ስርዓቱን እንዲዘጋ እና አፈፃፀሙን እንዲያዳክም ሊያስገድደው ይችላል።

ለምሳሌ፣ የተነጠፈ ኳንቲፋየሮች ያሏቸው ቅጦች እንደ፡

የተወሰኑ ግብዓቶችን ሲያስኬዱ በጣም ውጤታማ ላይሆን ይችላል፣ በተለይም ሆን ተብሎ በአጥቂ ሲዘጋጅ።

ይህ እንደ ጠርዙ ሊመስል ቢችልም፣ በተለይም በማረጋገጫ አመክንዮ፣ በቅጽ ግብዓቶች እና በኤፒአይ ጥያቄ አያያዝ ውስጥ በእውነተኛው ዓለም አፕሊኬሽኖች ውስጥ በጣም የተለመደ ነው።

የReDoS ጥቃቶች እንዴት እንደሚሰሩ

የReDoS ጥቃት የላቀ ብዝበዛ አያስፈልገውም። በምትኩ፣ ሊገመት የሚችል የሬጌክስ ሞተር ባህሪን ይጥሳል።

አስከፊ የኋላ መከታተያ

አጥቂው በርካታ የማዛመጃ መንገዶችን ሊወስድ የሚችል ሬጅክስን ኢላማ ያደርጋል። ከዚያም ሞተሩ አብዛኛውን ወይም ሁሉንም መንገዶች እንዲያስስ የሚያስገድድ ግብዓት ይሰጣሉ።

በአጥቂዎች የተሰራ ግቤት

አጥቂዎች ብዙውን ጊዜ የሚከተለውን ይልካሉ፦

  • ተደጋጋሚ ገጸ-ባህሪያት ያላቸው ረጅም ሕብረቁምፊዎች።
  • ሊዛመዱ የተቃረቡ ግቤቶች፣ ከዚያም በመጨረሻው ላይ ይከሽፋሉ።
  • በጣም አሻሚ በሆነው የንድፍ ክፍል ላይ የሚያተኩሩ የክፍያ ጭነቶች።

የአፈጻጸም መበላሸት

እያንዳንዱ ጥያቄ ሲፒዩን ሊያቃጥል ስለሚችል፣ ውጤቱ በፍጥነት ይቆለላል፦

  • በመጨረሻ ነጥቦች ላይ ከፍተኛ መዘግየት።
  • የክር ገንዳ ድካም።
  • የክስተት ዑደት ማቆሚያዎች በነጠላ ክር የሚሰሩባቸው ጊዜያት።

እነዚህ ጥቃቶች ውስብስብ ብዝበዛዎችን አያስፈልጋቸውም። በምትኩ፣ ውጤታማ ያልሆኑ የንድፍ ማመሳሰልን ይጠቀማሉ፣ ይህም መሳሪያዎ አገባብ ወይም የታወቁ CVEዎችን ብቻ የሚፈትሽ ከሆነ ለመለየት አስቸጋሪ ያደርገዋል።

ድጋሚዎች

የReDoS ተጋላጭነቶች እውነተኛ ዓለም ተጽዕኖ

ReDoS በሲአይኤ ትሪያድ ውስጥ "ሀ"ን ይመታል፡- ተገኝነት። ነጥቦቹን እስኪያገናኙ ድረስ የደህንነት ክስተት ሳይሆን የመረጋጋት ጉዳይ ሊመስል ይችላል።

የኤፒአይ ፍጥነት መቀነስ

ተጋላጭ የሆነ ሬጅክስ የሚጠቀም አንድ የመጨረሻ ነጥብ በግቤት ማረጋገጫ፣ በጥያቄ ማስተላለፊያ ወይም በፈቃድ ፍተሻ ወቅት ሲፒዩን ሊያሳድግ ይችላል።

የአገልግሎት መቋረጥ

በተጫነበት ጊዜ የReDoS ሆትስፖት ፖዶችን እንደገና እንዲጀምሩ፣ ራስ-ሰር ማመጣጠንን እንዲያበላሹ እና የካስካዲንግ ብልሽቶችን እንዲቀሰቅሱ ሊያደርግ ይችላል።

የሀብት ድካም

ReDoS የሚከተሉትን ሊጠቀም ይችላል፦

  • በመተግበሪያ ኖዶች ላይ ሲፒዩ።
  • በኋለኞቹ ሁኔታዎች ምክንያት የሚመጣ ማህደረ ትውስታ።
  • ሌሎች ጥያቄዎችን የሚያግዱ የሰራተኛ ክሮች።

ReDoS የውሂብ ተጋላጭነትን ሳይሆን አፈጻጸምን ኢላማ ስለሚያደርግ፣ ብዙ ቡድኖች ተፅዕኖውን አቅልለው ይመለከቱታል። ሆኖም ግን፣ ተገኝነት የመተግበሪያ ደህንነት ዋና አካል ነው፣ እና መስተጓጎሎች በፍጥነት ወደ ንግድ አደጋ ሊለወጡ ይችላሉ።

ሰበር ለውጦች እውነተኛው የመተማመን ችግር ናቸው

ገንቢዎች በራስ-ሰር ጥገና እንደማያምኑ ሲናገሩ፣ ብዙውን ጊዜ አንድ በጣም የተለየ ነገር ማለታቸው ነው፡ የሆነ ነገር እንዳይሰበር አያምኑም።

ያ የመተማመን ችግር በጥገኝነት ማስተካከያ ውስጥ በጣም የሚታይ ነው።

ተጋላጭ የሆነ ፓኬጅ የተስተካከለ ስሪት ሊኖረው ይችላል፣ ነገር ግን ይህ ማለት ማሻሻያው ደህንነቱ የተጠበቀ ነው ማለት አይደለም። የተጠገነው ልቀት መተግበሪያዎ የሚጠቀምበትን ዘዴ ሊያስወግድ ይችላል። ኤፒአይን እንደገና ሊሰይም ይችላል። የአይነት ውልን ሊያጠናክር ይችላል። የዩኒት ፈተናዎችን በሚያልፍ መንገድ ባህሪን ሊለውጥ ይችላል ነገር ግን የምርት ሪግሬሽንን ያስከትላል። በብዙ ቡድኖች ውስጥ፣ የማስተካከያ ትክክለኛው ወጪ ፓቹን መተግበር አይደለም። የፍንዳታ ራዲየስን እየመረመረ ነው።

በጃቫ ውስጥ አንድ ቀላል ምሳሌ እንመልከት። የኮድቤዝ የሚወሰነው በስሪት 1.x ውስጥ የተለመደ ዘዴ ባለበት ቤተ-መጽሐፍት ላይ ነው ነገር ግን በስሪት 2.x ውስጥ ይወገዳል።

የእውነተኛ ዓለም የReDoS ጥቃቶች እና የደህንነት ክስተቶች

ReDoS የንድፈ ሐሳብ ተጋላጭነት ብቻ አይደለም። በእውነተኛ ዓለም አፕሊኬሽኖች ውስጥ ጥቅም ላይ ውሏል፣ በስፋት ጥቅም ላይ የዋሉ ቤተ-መጻሕፍትን እና የምርት ስርዓቶችን ይነካል።

ውጤታማ ያልሆኑ የሬጅክስ ቅጦችን ተጽእኖ የሚያሳዩ አንዳንድ ታዋቂ ምሳሌዎች እነሆ፡

Moment.js ReDoS ተጋላጭነት

በጣም ከታወቁት የReDoS ተጋላጭነቶች አንዱ ሞመንት.ጄኤስ, በስፋት ጥቅም ላይ የዋለ የጃቫስክሪፕት የቀን ቤተ-መጽሐፍት።

  • በደንብ ያልተነደፈ የሪጅክስ ንድፍ ከመጠን በላይ ወደኋላ የመመለስ ችግር አስከትሏል
  • አጥቂዎች በተሰራ ግብዓት ከፍተኛ የሲፒዩ አጠቃቀምን ሊያስነሱ ይችላሉ
  • Moment.jsን የሚጠቀሙ መተግበሪያዎች ለአገልግሎት መከልከል ሁኔታዎች ተጋላጭ ሆነዋል

ይህ እትም የታመኑ ቤተ-መጻሕፍት እንኳን በአፈጻጸም ላይ የተመሰረቱ ተጋላጭነቶችን በሺዎች በሚቆጠሩ አፕሊኬሽኖች ውስጥ እንዴት ማስተዋወቅ እንደሚችሉ አሳይቷል።

የNode.js ማረጋገጫ ቤተ-መጽሐፍት (validator.js)

ሌላ ምሳሌ ተካትቷል አረጋጋጭ.js, በተለምዶ ለግቤት ማረጋገጫ ጥቅም ላይ ይውላል።

  • የተወሰኑ የማረጋገጫ ተግባራት ውጤታማ ባልሆነ ሬጅክስ ላይ የተመሰረቱ ናቸው
  • ተንኮል አዘል ግብዓቶች አፈፃፀምን በከፍተኛ ሁኔታ ሊያዘገዩ ይችላሉ
  • ይህ ተጽዕኖ የደረሰባቸው ኤፒአይዎች እና የኋላ ክፍል አገልግሎቶች በተጠቃሚ ግብዓት ማረጋገጫ ላይ የተመሰረቱ ናቸው

validator.js በስፋት ጥቅም ላይ የሚውል ስለሆነ፣ ተጽእኖው በተለያዩ አፕሊኬሽኖች እና አገልግሎቶች ላይ ተዘርግቷል።

የደመና ፍሌር መቋረጥ (በሬጌክስ ላይ የተመሠረተ ውድቀት)

ከፍተኛ ደረጃ ላይ የደረሰ ክስተት Cloudflare, ጉድለት ያለበት የ regex ንድፍ ከፍተኛ መቆራረጥን አስከትሏል።

  • በምርት ውስጥ የተተገበረው ሬጅክስ ከመጠን በላይ የሲፒዩ አጠቃቀምን አስከትሏል
  • ስርዓቶች በዓለም አቀፍ ደረጃ ምላሽ የማይሰጡ ሆነዋል
  • የኢንተርኔት ሰፊ ክፍሎች ለጊዜው ተጎድተዋል

ምንም እንኳን ተንኮል የተሞላበት ጥቃት ባይሆንም፣ ይህ ክስተት የሬጌክስ ቅልጥፍና አለመሳካቶች በገሃዱ ዓለም ላይ ምን ያህል ውጤት ሊያስከትሉ እንደሚችሉ በግልጽ ያሳያል።

ባህላዊ የደህንነት መሳሪያዎች ለምን ReDoS ይጎድላቸዋል

ይህ የልወጣ ክፍል ነው ምክንያቱም አብዛኛዎቹ ቡድኖች የሚሰማቸውን ክፍተት ስለሚያብራራ፡ ስካነሮች ይሰራሉ፣ dashboards መሙላት፣ እና ReDoS አሁንም ያልፋል።

የማይንቀሳቀሱ መሳሪያዎች በአገባብ ላይ ያተኩራሉ

ብዙ ስካነሮች "አደገኛ የሬጌክስ ቅጦችን" ሊጠቁሙ ይችላሉ፣ ነገር ግን ብዙውን ጊዜ ንድፉ በእርስዎ አውድ ውስጥ በእርግጥ ጥቅም ላይ ሊውል የሚችል መሆኑን በራስ መተማመን ይጎድላቸዋል።

የአፈጻጸም አውድ የለም

ReDoS ስለ runtime ባህሪ ነው። OWASP ብዙ የ regex አተገባበሮች ወደ ከፍተኛ ሁኔታዎች ሊደርሱ እና በጣም በዝግታ ሊሰሩ እንደሚችሉ እና አንዳንድ ጊዜ ከግብዓት መጠን ጋር በእጅጉ የተያያዙ መሆናቸውን ያስታውሳል።
አንድ መሣሪያ ስለ ግብዓት ቅርፅ፣ ስለ ውድቀት ሁኔታዎች ወይም ስለ አፈፃፀም መንገዶች የማያስብ ከሆነ፣ አደጋውን ያመልጣል ወይም በሐሰት አዎንታዊ ነገሮች ውስጥ ይጥለዎታል።

የብዝበዛ ትንተና የለም

ሬጅክስ "በንድፈ ሀሳብ አደገኛ" ሊሆን ይችላል ነገር ግን በተግባር ሊደረስበት አይችልም። በተቃራኒው፣ በሕዝብ መጨረሻ ላይ ያለ "ትንሽ" ማረጋገጫ ሰጪ እውነተኛ ክስተት ሊሆን ይችላል። ያለ አውድ፣ ቡድኖች ማንቂያዎችን ችላ ይሉ ወይም ከልክ በላይ ማስተካከያዎችን ያደርጋሉ።

ባህላዊ ስካነሮች ብዙውን ጊዜ ReDoSን ማግኘት አይችሉም ምክንያቱም ሬጌክስ በአሂድ ጊዜ ወይም በተንኮል አዘል የግቤት ሁኔታዎች ውስጥ እንዴት እንደሚሰራ አይገመግሙም። እንደ Xygeni ያሉ መድረኮች ትንተናን ከ ጋር በማጣመር ለውጥ የሚያመጡት እዚህ ነው። አውዳዊ የአደጋ ግምገማቡድኖቹ ድክመት በእርግጥ ሊደረስበት የሚችል እና ተፅዕኖ ፈጣሪ መሆኑን እንዲገነዘቡ መርዳት።

የReDoS ተጋላጭነቶችን እንዴት መለየት እንደሚቻል

ReDoSን በዲዛይን ዲሲፕሊን እና በሙከራ ድብልቅ መለየት ይችላሉ። በተጨማሪም፣ በደህንነት ግምገማ ወቅት ብቻ ሳይሆን ያለማቋረጥ የሚሄዱ ፍተሻዎችን ይፈልጋሉ።

ደህንነቱ የተጠበቀ የሬጅክስ ዲዛይን

አሻሚነትን የሚቀንሱ ቅጦችን በመጠቀም ይጀምሩ። የተነጠፈ ኳንቲፋየሮችን እና ተደራራቢ አማራጮችን ያስወግዱ።

ማሸት እና ሙከራ

የሬጌክስ ቅጦችን በሚከተለው መንገድ ይሞክሩ፦

  • በጣም ረጅም ግብዓቶች።
  • ዘግይተው የሚወድቁ ግቤቶች ሊያመልጡ የሚችሉ።
  • ወደኋላ መጎተትን ለማስጀመር የተነደፉ ተደጋጋሚ ቶከኖች።

የማይንቀሳቀስ ትንተና

ከሚታወቁ አደገኛ ግንባታዎች እና ቅጦች ጋር የሚጣጣሙ ትንታኔዎችን ይጠቀሙ CWE-1333.

የአሂድ ጊዜ ማረጋገጫ

የሚቻል ከሆነ የግቤት ርዝመት ገደቦችን እና የጊዜ ገደቦችን በ regex ግምገማ ዙሪያ ይተግብሩ። የ OWASP የግቤት ማረጋገጫ መመሪያኢ ስለ ReDoS በግልጽ ያስጠነቅቃል እና ዝቅተኛውን እና ከፍተኛውን የግቤት ርዝመት የመወሰን አስፈላጊነትን ያጎላል።

እንደ Xygeni ያሉ የላቁ የAppSec መፍትሄዎች ከቅጥ መለየት በላይ ይሄዳሉ በስራ ፍሰት አውድ ውስጥ ኮድን መተንተን እና ቡድኖች በእውነተኛ ሁኔታዎች ውስጥ በጣም አስፈላጊ በሆኑ ጉዳዮች ላይ እንዲያተኩሩ መርዳት፣ ይህም የተሳሳቱ አወንታዊ ነገሮችን ይቀንሳል እና ማስተካከያዎችን ያፋጥናል።

የReDoS ጥቃቶችን እንዴት መከላከል እንደሚቻል

መከላከል ደህንነታቸው የተጠበቀ ቅጦች፣ ደህንነታቸው የተጠበቀ ግብዓቶች እና ደህንነታቸው የተጠበቀ የአሂድ ጊዜ ምርጫዎች ጥምረት ነው።

የተጎተቱ ኳንቲፋየሮችን ያስወግዱ

የተዋሃደ ድግግሞሽ ብዙውን ጊዜ በጣም መጥፎ የሆኑ የኋላ መከታተያ ፍንዳታዎችን ይፈጥራል።

የግቤት መጠንን ይገድቡ

ይህ በጣም ቀላሉ እና በጣም አስተማማኝ የሆነ ቅነሳ ነው። በ regex ማረጋገጫ ውስጥ ለሚያልፉ ግብዓቶች ከፍተኛውን የርዝመት ገደቦችን ያዘጋጁ። OWASP የርዝመት ገደቦችን እንደ ደህንነቱ የተጠበቀ የግቤት ማረጋገጫ ቁልፍ አካል ያጎላል።

በተቻለ መጠን ደህንነቱ የተጠበቀ የሬጅክስ ሞተሮችን ይጠቀሙ

ሞተሩን መምረጥ ሲችሉ፣ አስከፊ የኋላ መመለሻን ለማስወገድ የተነደፈውን ይምረጡ። የጉግል RE2 የሪጅክስ ሞተሮችን ወደ ኋላ የመከታተል አስተማማኝ አማራጭ ሆኖ ተቀምጧል።

ግብዓቶችን በተደራረቡ ቼኮች ያረጋግጡ

ለሁሉም ማረጋገጫዎች በአንድ ሬጅክስ ላይ አይተማመኑ። ያጣምሩ፦

  • የባህሪ ፍቃዶች ዝርዝር፣
  • ጥብቅ ርዝመት ፍተሻዎች፣
  • እና በእያንዳንዱ መስክ ቀላል ቅጦች።

ReDoSን መከላከል ደህንነቱ የተጠበቀ የኮድ አሠራሮችን እና በልማት የሕይወት ዑደት ውስጥ ቀጣይነት ያለው ማረጋገጫበተለይም የመተግበሪያዎች መጠንና ጥገኝነት እየጨመረ ሲሄድ።

Xygeni ReDoS ን እንዴት ለይቶ ማወቅ እና መከላከል እንደሚቻል

Xygeni የDevSecOps ቡድኖች በርካታ የትንታኔ ንብርብሮችን በማጣመር የReDoS ተጋላጭነቶችን እንዲለዩ እና እንዲከላከሉ ይረዳል።

ቁልፍ ችሎታዎች የሚከተሉትን ያካትታሉ:

  • በልማት ወቅት ተጋላጭ የሆኑ የሬጅክስ ቅጦችን መለየት
  • የውሂብ ፍሰቶች እና የአፈፃፀም መንገዶች ትንተና
  • በንድፈ ሐሳብ ደረጃ ብቻ ሳይሆን ሊበዘበዙ የሚችሉ ተጋላጭነቶችን መለየት
  • ውህደት ወደ CI/CD pipelineለቀጣይ ቅኝት s
  • ለገንቢዎች ተግባራዊ የማስተካከያ መመሪያ

በማንቂያዎች ቡድኖችን ከማስጨነቅ ይልቅ፣ Xygeni ቅድሚያ ይሰጣል በእውነቱ ሊደረስባቸው የሚችሉ ድክመቶች እና ተፅዕኖ ፈጣሪ።

ይህ ቡድኖች እድገቱን ሳያዘገዩ እውነተኛ ችግሮችን በፍጥነት እንዲፈቱ ያስችላቸዋል።

ለ DevSecOps ቡድኖች ምርጥ ልምዶች

የ Shift-ግራ ደህንነት

የReDoS ቼኮችን ከኮድ ግምገማ እና ከአሃድ ሙከራዎች ጋር ተመሳሳይ የሆነ የዕለት ተዕለት ተግባር አካል ያድርጉት።

ራስ-ሰር ቅኝት

በእያንዳንዱ ላይ ቼኮችን ያካሂዱ pull request ስለዚህ የሬጌክስ ስጋት ወቅታዊ ግምገማዎችን አይጠብቅም።

ጥገኝነቶችን ይከታተሉ

የሬጌክስ ተጋላጭነቶች በጥገኝነት እና በግብዓት ትንተና ቤተ-መጻሕፍት ውስጥም ይታያሉ፣ ስለዚህ የጥገኝነት ንፅህናን በጥብቅ ይጠብቁ።

ግብዓቶችን ያለማቋረጥ ያረጋግጡ

የርዝመት ገደቦችን እና የግቤት ደንቦችን በጠርዙ ላይ ይተግብሩ፣ ከዚያም በአስፈላጊ አገልግሎቶች ውስጥ እንደገና ያረጋግጡ።

ቡድኖች ደህንነትን በቀጥታ በልማት የስራ ፍሰቶች ውስጥ በማካተት፣ እንደ ReDoS ያሉ በአፈጻጸም ላይ የተመሰረቱ ተጋላጭነቶችን ወደ ምርት ከመድረሳቸው በፊት መከላከል ይችላሉ።

የReDoS መከላከል የሚጀምረው ከጥላ-ነጻ እይታ ጋር ነው

ReDoS ብዙውን ጊዜ ችላ ይባላል፣ ነገር ግን በመተግበሪያ አፈጻጸም እና ተገኝነት ላይ ከፍተኛ ተጽዕኖ ሊያሳድር ይችላል። OWASP ReDoSን በከፍተኛ የሬጌክስ አሂድ ጊዜ ባህሪ ላይ የተመሰረተ የአገልግሎት አደጋን እንደ መካድ አድርጎ ይቀርፃል።
ይህ ማለት ከመሠረታዊ ቅኝት በላይ ያስፈልግዎታል። አውድ፣ ቅድሚያ መስጠት እና አውቶሜሽን ያስፈልግዎታል።

ሬጅክስን እንደ ኮድ አድርገው የሚይዙት በአጥቂ ቁጥጥር ስር ባለው ግብዓት ሊወድቅ የሚችል ከሆነ፣ ReDoSን ቀደም ብለው ይይዛሉ እና ደህንነታቸው የተጠበቀ ስርዓቶችን ይልካሉ። በXygeni፣ ቡድኖች ጫጫታ መቀነስ፣ እውነተኛ አደጋን ቅድሚያ መስጠት እና በውስጥ የAppSec መቆጣጠሪያዎችን ማጠናከር ይችላሉ። CI/CD የስራ ፍሰቶች.

መደምደሚያ

የReDoS ተጋላጭነቶች በቀላሉ ሊታወቁ የሚችሉ እና ትክክለኛውን አውድ ሳይጠቀሙ ለመለየት አስቸጋሪ ናቸው።

ባህላዊ መሳሪያዎች ችግሮችን በመለየት ላይ ያተኩራሉ፣ ዘመናዊው AppSec ግን የትኞቹ ተጋላጭነቶች በእርግጥ አስፈላጊ እንደሆኑ መረዳትን ይጠይቃል።

ስለዚህ፣ ወደፊት ለመቀጠል፣ ቡድኖች በልማት የሕይወት ዑደቱ ውስጥ አብረው የሚሰሩ ታይነት፣ ቅድሚያ መስጠት እና አውቶማቲክነት ያስፈልጋቸዋል።

Xygeni ለውጥ የሚያመጣው እዚህ ላይ ነው። ሊበዘበዙ በሚችሉ አደጋዎች ላይ በማተኮር፣ ቡድኖች ችግሮችን ቀደም ብለው እንዲያውቁ፣ ጫጫታ እንዲቀንሱ እና ከልማት እስከ ማሰማራት ድረስ አፕሊኬሽኖችን እንዲጠብቁ ይረዳል።

በመጨረሻም፣ ዛሬ ደህንነቱ የተጠበቀ ሶፍትዌር መገንባት ማለት ከመቃኘት እና ለደህንነት ወቅታዊ እና አውዳዊ አቀራረብን ከመቀበል በላይ መሄድ ማለት ነው።

ደህንነቱ የተጠበቀ እና ጠንካራ አፕሊኬሽኖችን መገንባት ይጀምሩ በ በእውነተኛ ጊዜ መለየት እና አውዳዊ ደህንነት።

በተደጋጋሚ የሚጠየቁ ጥያቄዎች (ተየጥ)

የReDoS ጥቃት ምንድን ነው?

የReDoS (መደበኛ የአገላለጽ መከልከል የአገልግሎት ክልከላ) ጥቃት ውጤታማ ያልሆኑ የሬጌክስ ቅጦችን በመጠቀም ከመጠን በላይ የማቀነባበሪያ ጊዜን ሊያስከትሉ የሚችሉበት፣ ይህም የአፈጻጸም መበላሸት ወይም የትግበራ ብልሽቶች ሊያስከትል የሚችልበት የተጋላጭነት አይነት ነው።

በዘመናዊ አፕሊኬሽኖች ውስጥ ReDoS አደገኛ የሆነው ለምንድነው?

የReDoS ጥቃቶች የሲፒዩ ሀብቶችን በመብላት እና አገልግሎቶችን በማዘግየት የመተግበሪያ ተገኝነትን ሊነኩ ይችላሉ። በደመና-ተፈጥሯዊ አካባቢዎች፣ ይህ በፍጥነት ወደ ስርዓት አቀፍ የአፈጻጸም ችግሮች ሊሸጋገር ይችላል።

ገንቢዎች የReDoS ተጋላጭነቶችን እንዴት መከላከል ይችላሉ?

ገንቢዎች ውስብስብ የሬጌክስ ቅጦችን በማስወገድ፣ የግቤት መጠንን በመገደብ፣ ደህንነታቸው የተጠበቀ የሬጌክስ ሞተሮችን በመጠቀም እና የደህንነት ፍተሻዎችን ከሚከተሉት ጋር በማዋሃድ ReDoSን መከላከል ይችላሉ። CI/CD pipelines.

ባህላዊ የደህንነት መሳሪያዎች ReDoSን ማግኘት ይችላሉ?

አብዛኛዎቹ ባህላዊ መሳሪያዎች የReDoSን ለመለየት ይቸገራሉ ምክንያቱም የሩጫ ጊዜ ባህሪን ወይም የብዝበዛን ሁኔታ አይተነትኑም። የላቀ የAppSec መፍትሄዎች ኮዱ በእውነተኛ ሁኔታዎች ውስጥ እንዴት እንደሚተገበር በመገምገም የተሻለ ምርመራን ይሰጣሉ።

Xygeni የReDoS ጥቃቶችን ለመከላከል የሚረዳው እንዴት ነው?

Xygeni ተጋላጭ የሆኑ የሬጌክስ ቅጦችን ይለያል፣ የአፈጻጸም መንገዶችን ይተነትናል፣ እና ሊበዘበዙ የሚችሉ አደጋዎችን ቅድሚያ ይሰጣል። ከሚከተሉት ጋር ይዋሃዳል CI/CD pipelineዎች እና ለገንቢዎች ተግባራዊ የማስተካከያ መመሪያ ይሰጣል።

ስለደራሲው

ተባባሪ መስራች እና CTO

ፋጢማ Said ለAppSec፣ DevSecOps እና ለገንቢ-መጀመሪያ ይዘት ላይ ልዩ ባለሙያ software supply chain securityውስብስብ የደህንነት ምልክቶችን ወደ ግልጽ፣ ተግባራዊ መመሪያ ትለውጣለች፣ ይህም ቡድኖች በፍጥነት ቅድሚያ እንዲሰጡ፣ ጫጫታ እንዲቀንሱ እና ደህንነቱ የተጠበቀ ኮድ እንዲያደርሱ ይረዳቸዋል።

 
sca-tools-software-composition-analyse-tools
የሶፍትዌር አደጋዎችዎን ቅድሚያ ይስጡ፣ ያስተካክሉ እና ይጠብቁ
ነፃ መለያ ያግኙ።
ምንም ዱቤ ካርድ አያስፈልግም።

የሶፍትዌር ልማትዎን እና አቅርቦትዎን ደህንነት ይጠብቁ

ከ Xygeni Product Suite ጋር