pacchetti open-source

Prutezzione contr'à i pacchetti maliziosi Open Source: Ciò chì ùn funziona (micca)

Questu hè u terzu episodiu in un serie d'articuli nantu à u tipu più prevalente d'attacchi à a catena di furnimentu di software: quelli chì abusanu di un registru publicu di open-source cumpunenti di software. Dopu avè analizatu in l'episodiu precedente "Anatomia di i pacchetti maliziosi: Chì sò e tendenze?"Cumu i malfattori injectanu un cumpurtamentu maliziosu in cumpunenti publicati novi o esistenti, simu pronti à mette e nostre giacche antincendiu è esaminà cumu pudemu bluccà cù successu u software maliziosu furnitu in questu modu, o in alternativa, trattà un incidente ciberneticu potenzialmente seriu perchè avemu pigliatu l'approcciu sbagliatu."

A maiò parte di i prufessiunali attenti à a sicurità anu idee nantu à cumu trattà sta minaccia. Avemu intesu i gestori di a sicurità dì senza esitazione chì SCA L'arnesi vi dicenu digià quandu una versione di pacchettu hè un malware. O chì dipendenu da cumpunenti software ben cunnisciuti è assai rivisti, induve qualsiasi malware seria rilevatu è eliminatu prontamente. Usanu versioni minori / patch aperte per ottene automaticamente correzioni di vulnerabilità, è questu hè u modu currettu è cunsigliatu per riduce u risicu nantu à e dipendenze open source, seguendu u "patch prestu, patch spessu»Principiu. 

In questu episodiu, esamineremu perchè queste idee sò sbagliate, è cumu tali idee sbagliate cuntribuiscenu à a pupularità di stu mecanismu d'attaccu, è à un risicu schiacciante chì l'urganisazioni stanu sperimentendu. Finiremu cù ciò chì funziona, è quale hè u sforzu è e risorse implicate.

Inconcepzioni cumuni

Durante u nostru viaghju cù a sicurità di i software, avemu vistu e tecniche d'attaccu evoluzione è una larga gamma d'idee da persone cuscienti di a sicurità. L'urganisazioni spessu capiscenu male ciò chì funziona contr'à sta minaccia, dunque prima esamineremu ciò chì ùn funziona micca, cundensatu in a seguente lista, micca esaustiva, di idee sbagliate.

Cuncepimentu sbagliatu # 1: SCA i strumenti signalanu digià cumpunenti maliziosi

Infatti! Ma dopu à u fattu... Quandu probabilmente hè troppu tardi s'è l'elementu hè statu utilizatu in una custruzzione di software, è i malfattori anu digià guadagnatu un puntu d'appoghju in un sviluppatore o CI/CD òspite. I sicreti puderanu esse stati esfiltrati, malware supplementari scaricati è installati, è forse l'avversariu s'hè mossu lateralmente è hà digià ottenutu accessu in altrò. 

Analisi di a Cumposizione di u Software (SCA) strumenti sò stati cuncipiti per identificà e vulnerabilità potenziali cunnisciute. I strumenti muderni facenu un bellu travagliu aumentendu u rapportu signale-rumore, determinendu se a vulnerabilità hè veramente raggiungibile o sfruttabile. Ma sò inutili contr'à i novi malware. Pensate à un cumpunente maliziosu cum'è una vulnerabilità zero-day: Solu quandu u so cumpurtamentu maliziosu hè rilevatu, u cumpunente hè signalatu à u registru di detenzione, chì dopu una revisione da una squadra di sicurezza hè cunfirmatu cum'è maliziosu è eliminatu da u registru. [1]

À quellu puntu, u mondu (cumpresi SCAs) sà chì installà o aduprà u cumpunente (o qualchì versione (o versioni) di un cumpunente esistente) ùn hè micca una bona cosa. Ma questu hè quandu u cumpunente ùn hè micca dispunibule da u registruSapendu chì aghju vulnerabilità in cumpunenti di terze parti, o ancu cumpunenti chì sò stati classificati cum'è maliziosi da u registru hè bonu, ma sfurtunatamente SCA o strumenti di audit cumuni ùn aiutanu micca in questu cuntestu. A menu SCAU strumentu /audit pò sapè in anticipu chì un cumpunente hè maliziosu prima ch'ellu sia adupratu in a vostra urganizazione.

Ricurdatevi, ogni suluzione contr'à i cumpunenti open-source maliziosi deve rilevalli. nantu à a mosca, trà quandu u cumpunente hè publicatu in u registru è quandu u cumpunente (versione) hè adupratu per a prima volta in a vostra urganizazione. È questu include i cumpunenti transitivi.  

Idee sbagliate n. 2: U cuntrollu di i script d'installazione in tempu di custruzzione impedisce u cumpurtamentu maliziosu da i cumpunenti open-source

Diversi gestori di pacchetti offrenu a capacità di eseguisce script (inclusi in u tarball di u cumpunente [2]), per ragioni legittime, cum'è a compilazione di elementi richiesti nantu à diverse piattaforme, a generazione di codice, o l'esecuzione di testi, è duvemu tutti sapè chì ponu esse abusati da attori malintenzionati se i script maliziosi sò inclusi in u tarball, o se l'attaccante pò fà eseguisce un script maliziosu invece di quellu bonu.

Sapendu questu, pudemu cunfigurà u gestore di pacchetti per ignurà i scripts. Per esempiu, cù NPM –Ignore-scripts bandiera (o una pruprietà di cunfigurazione in u .npmrc u schedariu) salta i script durante l'installazione. Questu pò pruduce qualchi prublemi perchè l'esecuzione di script hè cumuna in parechji ecosistemi: Certi gestori di pacchetti ùn permettenu mancu di disattivà l'esecuzione di script (suggerimentu: prompt "Quali gestori di pacchetti ùn permettenu micca di disattivà l'esecuzione di script d'installazione?"in a vostra IA preferita). Ma questu ùn prutege micca in generale (avemu bisognu di fà rispettà chì a cunfigurazione di disattivazione di saltu sia in ogni locu). 

È quandu u cumpurtamentu maliziosu ùn si trova micca in i script d'installazione ma in u software da eseguisce in tempu reale, sta opzione da sola ùn ci prutege micca. 

Idee sbagliate #3: U pinning di versione impedisce l'installazione di cumpunenti maliziosi

Ci hè un compromisu trà applicà patch prestu è spessu cù versioni aperte (permettendu à u gestore di pacchetti d'installà automaticamente novi aghjurnamenti quandu sò dispunibili per correzioni di sicurezza) è versione pinning (avendu tutte e dipendenze dirette è transitive per un software à una versione fissa). I principii di sicurezza sò ostinati è qualchì volta cuntradittori, cum'è accade cù "patch early, patch often" è "L'aghjurnamentu ùn deve esse pigliatu à a ligera"Certi gestori di pacchetti facenu aghjurnamenti automatichi cù intervalli di servitori in u modu cunsigliatu. Ottimu sè vulete ancu riceve l'aghjurnamenti maliziosi! Iè, i cumpunenti devenu esse aghjurnati per riceve correzioni di sicurezza chì chjudenu e vulnerabilità u più prestu pussibule, ma... ùn lasciate mai chì u gestore di pacchetti faci questu automaticamente.

Idee sbagliate n. 4: L'usu di cumpunenti di fiducia hè sicuru. Ogni versione maligna seria subitu truvata, divulgata è rimossa.

Perchè un cumpunente hè fidatu ? Forse perchè hè assai pupulare, cù parechji ochji chì cercanu vulnerabilità, un gran numeru di cuntributori per a manutenzione, cù parechji mantenitori principali chì rivedenu diligentemente tuttu. pull requestsA realità hè abbastanza diversa. Certi cumpunenti essenziali sò mantenuti da un unicu sviluppatore micca pagatu. I framework largamente usati anu uni pochi di cuntributori regulari, cù un numeru chì diminuisce rapidamente di commits per mantenitore (i prughjetti populari anu una longa coda di cuntributori chì realizanu qualchì drive-by commit è ùn torna mai più). È i prughjetti populari cù un solu mantenitore abbondanu.

Imagineti di dì "Oh, usemu Spring Boot / Angular / React / PyTorch / immagini di basa ufficiali di Docker, dunque u risicu di u quale parlate hè abbastanza bassu." Forse questu hè veru, noi venditori di sicurezza chì simu sempre à fà paura, è interferisce cù e squadre di sviluppu per mitigà un risicu discutibile hè una sciocchezza. Puderete esse tentati di saltà à u paràgrafu di accettazione di u risicu (in a prossima sezione) è tuttu hè fattu. Sfurtunatamente, i cumpunenti più populari sò bersagli per i malfattori, è per esempiu, i populari A libreria PyTorch hè stata attaccata in u passatu.

"Truvatu, divulgatu è cacciatu subitu".  Ci vole ghjorni per chì un novu cumpunente maliziosu sia eliminatu da u registru publicu. I registri sò prudenti in quantu à a rimuzione di una versione di cumpunente, per u bè. A nostra sperienza hè chì, una volta signalata da a nostra parte, u tempu medianu per u registru per rimuovere a versione affettata hè di 39 ore, più di un ghjornu è mezu. Ci sò cumpunenti maliziosi chì sò una settimana dopu a nostra segnalazione iniziale in u registru prima di a rimuzione. È in certi casi, u cumpunente hè eliminatu solu dopu chì una vittima o una sucietà di risposta à l'incidenti segnala un incidente chì implica u cumpunente. 

Ciò chì ùn funziona micca contr'à i cumpunenti maliziosi

Ogni approcciu micca specificu fiascherà miseramente. Questu hè una certezza, ùn furnite micca contramisure efficaci per u risicu assuciatu à sta minaccia. 

Traditional SCA I strumenti vi dicenu di malware cunnisciutu, ma anu una larga finestra di esposizione. A menu chì ùn eseguanu in modu proattivu a rilevazione di malware cù u bloccu furzatu di cumpunenti maliziosi, ùn funzionanu micca contr'à sta minaccia. 

Disattivà i script d'installazione puderia esse utile, ma deve esse applicatu in ogni locu induve un cumpunente deve esse installatu. U listessu vale per u pinning di versione, postu chì e versioni ùn ponu esse fissate da un statu iniziale sicuru per sempre.

Suppone chì i cumpunenti populari ricevenu abbastanza attenzione per ùn pudè esse iniettati cù un cumpurtamentu involuntariu in un attaccu di catena di furnimentu senza una rilevazione quasi istantanea per impedisce ogni dannu hè ingenuu è risicatu. Ùn vulete micca campà à u limitu, nò ?

Sè vi fermate à questu puntu, tandu accettazione di u risicu hè l'unica cosa chì pudete fà: Questu hè un decisione chì deve esse documentata in u vostru mudellu di minaccia / valutazione di u risicu, cumprese a logica per accettà u risicu è e so implicazioni potenziali. Sensibilizzate cumunicendulu à a gestione è à altre parti pertinenti. Alcuni contingenza puderia esse pianificatu quandu un cumpunente maliziosu hè stallatu o inclusu in u vostru software, ma questu hè difficiule perchè l'attaccanti anu parechje strade da seguità. I ​​dettagli di un attaccu di a catena di furnimentu basatu annantu à l'usu di un cumpunente maliziosu cambieranu drasticamente a divulgazione publica di l'incidentu, chì probabilmente hè ubligatoria sottu u quadru regulatoriu di a vostra urganizazione. Pudete ancu indirizzà cuntrolli compensatori or risicu di trasferimentu per esempiu cù l'assicuranza.

Tuttavia, ci sò cuntrolli chì affrontanu a minaccia è devenu esse cunsiderati se ùn site micca suddisfatti di l'accettazione di u risicu. Per piacè cuntinuate à leghje.

Ciò chì funziona contr'à l'attacchi chì utilizanu cumpunenti maliziosi

Gestione di Versione Solida

U pinning di versione cù bumps di versione cuntrullati è infurmati hè a strada da seguità, per equilibrà a necessità di rimuovere e vulnerabilità senza riceve malware. Ma ricordatevi di a misconcepzione #3: u pinning di versione da solu ùn basta micca per bluccà u codice maliziosu chì vene da e nuove versioni, perchè in u futuru averete bisognu di aghjurnà e versioni in ogni dipendenza diretta o indiretta. In quellu mumentu avete bisognu di prove abbastanza forti chì tutte e versioni mudificate ùn cuntenenu micca malware.

Avvisu anticipu

Un approcciu à u prublema di i cumpunenti maliziosi hè un sistema d'alerta precoce (chjamatu quì Avvisu Precoce di Malware o MEW), induve e nuove versioni publicate (per i cumpunenti novi o esistenti) sò analizate da un mutore di rilevazione, chì quandu si trovanu abbastanza prove pò classificà a nova versione cum'è potenzialmente maligna. 

L'automatizazione hè essenziale quì, postu chì hè impussibile di rivedere manualmente tutti i novi cumpunenti à u ritmu di publicazione attuale. Dunque, u mutore di rilevazione hà bisognu di cumminà una varietà di tecniche, forse cumprese l'analisi statica, dinamica è di capacità, a reputazione di l'utente è l'evidenza derivante da discrepanze trà i metadati di u cumpunente è u cuntenutu di u tarball, o trà u tarball è u repositoriu surghjente da induve si suppone chì u cumpunente vene.

Ci hè un zona scura trà u tempu di publicazione è quandu u mutore analizeghja u cuntenutu di i cumpunenti, ma ùn deve micca superà uni pochi di minuti. U schema pò esse mudificatu, per esempiu aspittendu chì i novi cumpunenti sianu analizati prima di permette ch'elli sianu installati è aduprati in a custruzzione di u software. pipelines, o analizalli à dumanda quandu hè necessariu. Un cumpunente à una data versione hè immutabile [3], dunque ci vole à analizà solu una volta.

L'automatizazione cumpleta ùn hè micca pussibule, è hè necessaria una rivista di sicurezza per i cumpunenti potenzialmente maliziosi. Attenti à i sustenitori di a panacea digitaleL'IA è l'apprendimentu automaticu ùn sò micca abbastanza sviluppati per piglià l'ultima parola quandu si tratta di cunfirmà se un cumpunente suspettu hà malware. Benintesa, l'apprendimentu automaticu ghjoca un rolu chjave in u mutore di rilevazione in a classificazione di u cumpunente d'input da l'evidenza grezza catturata, ma una volta chì u cumpunente hè "in quarantena", l'ultima parola hè nantu à a revisione manuale da una squadra di sicurezza cù sperienza in cumpunenti maliziosi. Questu cunfirma qualsiasi malware potenziale o u riclassifica cum'è sicuru. È u periodu di tempu hè in l'intervallu di ore. 

U registru face un rapportu nantu à a versione/cumpunente maliziosa; u registru esegue tandu a so revisione per cunfirmà è procede à a divulgazione publica è a rimuzione da u registru. Certi registri mantenenu un pacchettu di sicurezza. L'intervallu di tempu quì hè i ghjorni o e settimane dapoi a publicazione, chì hè u 'tempu di campà'o'finestra di esposizione' per a maiò parte di i cumpunenti maliziosi.

Hè pussibule sapè s'è una versione di cumpunente hè maliziosa ?

Dunque, per un avvisu precoce, ci vole à dà una risposta soddisfacente à sta quistione: Cumu possu sapè chì una biblioteca o un pacchettu hè (micca) maliziosu? Cumu raccoglie abbastanza prove di un cumpurtamentu maliziosu? Pussibile, ma difficiule, postu chì l'avversari utilizanu assai ingegnosità per evità a rilevazione. Ci sò diversi approcci, ognunu cù vantaghji è svantaghji.

Analisi statica pò esaminà tutti i percorsi d'esecuzione, verificà e tecniche aduprate da l'attaccanti senza eseguisce u cumpunente, è eseguisce attività di preelaborazione cum'è a de-offuscazione o a decifrazione. Mentre l'attaccanti cercanu di piattà i so sbagli, i tentativi d'offuscazione sò in effetti una prova di malware (ma nutate chì i cumpunenti legittimi offuscanu u codice per priservà a pruprietà intellettuale, cuntradicendu "fonti apertu"). Solu una minurità d'attacchi assai sofisticati cù una forte offuscazione anu bisognu di sandboxing, ma una tale offuscazione forte hè un segnu rivelatore di malizia. Tenite contu chì i cunvinziunali SAST L'arnesi sò stati cuncipiti per vulnerabilità involuntarie, micca per intenzioni maliziose cum'è e backdoor.

Analisi dinamica esegue u cumpunente è esamina a risposta strumentendu u runtime, tipicamente furnendu un ambiente sandboxed. U cumpurtamentu maliziosu attivatu sottu certe cundizioni pò passà inosservatu: tenete in contu chì u malware pò aduprà tecniche di evasione cum'è Virtualizazione/Evasione di Sandbox per attivà solu quandu ùn hè micca sottu scrutinio, è ancu un segnu rivelatore di attività maliziosa per qualsiasi mutore di analisi statica.

Analisi di e capacità cunsidereghja ciò chì face u cumpunente: induve si cunnetta, à quali fugliali accede, quali cumandamenti o prugrammi sò eseguiti, u terminale o u dispusitivu I/O realizatu, o quali chjamate di sistema sò invucate. Questa impronta digitale di u cumpurtamentu puderia esse paragunata (per un cumpunente esistente) trà e versioni, cusì quandu si detecta un cumpurtamentu inaspettatu, quella prova puderia suscità u suspettu di una putenziale attività maligna iniettata in a nova versione. Questu approcciu seguita i passi di triage chì l'analisti di sicurezza seguitanu quandu si trovanu di fronte à un putenziale malware: una ispezione cù corde o strumenti simili. Questu approcciu rileva u cumpurtamentu maliziosu indipendentemente da e cundizioni di scatenamentu è funziona quandu ùn ci hè micca codice surghjente dispunibule.

Analisi di u cuntestu raccoglie informazioni nantu à cumu u cumpunente hè statu publicatu è da quale. E campagne di i malfattori utilizanu spessu un novu contu d'utilizatore chì ùn hè micca sottumessu à alcun prucessu di verificazione strettu. U seguimentu di l'attività passata pò dà infurmazioni nantu à l'utilizatore sottustante, soprattuttu per anomalie chì ponu suggerisce un potenziale compromessu. A reputazione hè cusì difficiule da guadagnà è cusì faciule da perde! Un utilizatore senza attività passata hè neutru, ma u karma persegue i malevuli. L'hacktivisti, o l'utilizatori nurmali chì anu e so credenziali di publicazione arrubate, devenu esse tracciati attentamente.

Un'altra infurmazione cuntestuale hè qualsiasi discrepanza trà u repositoriu surghjente presuntamente utilizatu per creà u tarball di u cumpunente è u cuntenutu di u tarball stessu. È ancu seguitendu e bone pratiche, cum'è a creazione di tag o versioni in u repositoriu surghjente chì currispondenu à e versioni di u cumpunente publicate in u registru publicu. Quandu u repositoriu surghjente in un locu particulare commit hè etichettatu cù a liberazione, è dopu di colpu una versione ùn riesce micca à seguità, questu solu hè una prova forte chì u cumpunente puderia esse contaminatu: u malfattore puderia avè cumprumessu u contu utilizatu per a publicazione di u cumpunente, ma ùn hà micca permessi di scrittura in u repositoriu di codice surghjente). Parechji attacchi sò rilevati di rutina aduprendu queste regule: per esempiu, u Attaccu di u registru puderia esse facilmente rilevatu in questu sensu. L'analisi di u cuntestu, dunque, identifica tali anomalie in u prucessu di publicazione.

Firewall di Dipendenza

Un approcciu differente hè di avè una lista bianca cumpleta di cumpunenti per tutti i grafichi di dipendenza utilizati in u vostru software, dunque in ogni compilazione pipeline eseguite in a vostra urganizazione solu e versioni di cumpunenti appruvate ponu esse installate è aduprate. U "firewall"" hè applicatu aduprendu un registru internu induve i tarball per e versioni di cumpunenti permessi sò serviti (in cache o proxy). Nota chì qualsiasi lista bianca ùn funziona micca à menu chì ùn abbiate a tecnulugia per classificà qualsiasi nova versione cum'è ragiunevolmente sicura per pudè esse aghjunta à a lista bianca. 

Attenti, l'alerta precoce (rilevazione rapida u più prestu pussibule dopu a publicazione di a nova versione) deve esse cumminata cù qualchì modu per aduprà sta infurmazione in modu proattivu per bluccà u cumpunente chì affetta a custruzzione. pipelines o e macchine di i sviluppatori [4]Chjamemu questu "firewall di dipendenza": un mecanismu di quarantena per prutege e compilazioni automatizate da i pacchetti maliziosi. I pacchetti interni è i registri d'imagine sò boni per isolà l'urganisazioni da u male esternu, ma sò necessarie prove abbastanza forti per rende a quarantena efficace. 

Sandboxing in tempu d'esecuzione

Un approcciu alternativu per a rilevazione à u mumentu di a publicazione hè di analizà u cumpurtamentu à u mumentu di l'esecuzione. L'idea hè di catturà u cumpurtamentu previstu da u software è di rilevà (o bluccà) qualsiasi anomalia chì si trova. Sta linea d'azione hà u prublema di duver strumentà u mumentu di l'esecuzione per u monitoraghju o u bluccamentu, è hè un'idea promettente chì serà aghjunta à l'arsenale di meccanismi di prutezzione contr'à u pestu di i cumpunenti maliziosi.

Stabilisce una strategia cumpleta

A strategia cunsigliata deve cumbinà diverse tecniche in u prucessu di sviluppu di u software, pigliendu u cuntrollu di l'aghjurnamenti di versione per bluccà i cumpunenti maliziosi in entrata. Duvemu accoglie u pinning di versione per evità l'infezzione automatica cù l'aghjurnamentu di e versioni per ottene correzioni per e vulnerabilità chì importanu; una valutazione rapida è efficiente di e dipendenze dirette è indirette durante l'aghjurnamenti di versione per avè abbastanza prove chì ùn sò micca piene di malware. E versioni di software chì dipendenu da cumpunenti maliziosi cunnisciuti devenu esse bluccate. È tuttu deve esse applicatu.

Aduprate u pinning di versione, quandu hè pussibule, postu chì rende e custruzzioni più riproducibili. Pinning di versione cù bump di versione cuntrullati è appruvati manualmente, e assistitu da a tecnulugia d'aiutu, deve valutà s'ellu l'aghjurnamentu porta malware o rompe u software, è ricuncilià l'aghjurnamentu per riparà e vulnerabilità cù evità l'infezzione da malware. L'arnesi ponu aiutà quì, (1) dendu priorità à e vulnerabilità chì sò veramente impurtanti (raggiungibili è sfruttabili, cù un risicu elevatu di esse bersagliate da l'attaccanti), (2) selezziunendu e versioni di destinazione chì sò cumpatibili cù l'usi attuali di i cumpunenti è ùn rompenu micca u software, (3) scegliendu e versioni di destinazione chì ùn cuntenenu micca cumpurtamenti maliziosi, è (4) rendendu l'aghjurnamentu di a versione per e dipendenze dirette è indirette un ghjocu da ragazzi, suggerendu cambiamenti in i fugliali manifestu chì puderanu esse appruvati rapidamente. U passu (3) hà bisognu di informazioni specifiche nantu à i cumpunenti maliziosi u più vicinu pussibule à u so tempu di publicazione.

Stu prucessu di aghjurnamentu di e dipendenze deve esse infurzata e verificate in tutti i lochi. U prucessu deve esse documentatu, è tutte e parti implicate devenu esse furmate, postu chì spessu u sviluppu è a custruzzione / implementazione di software hè esternalizata. U CI/CD pipelines deve esse mudificatu in cunsequenza, affinchì l'automatizazione ùn permetta micca à una dipendenza indiretta maligna di infiltrà si in a custruzzione: guardrails Bluccà a custruzzione s'ellu ci hè abbastanza evidenza di malware potenziale in una dipendenza hè a strada cunsigliata per andà. 

Sè a vostra urganizazione hà un registru internu chì agisce cum'è un proxy di sicurezza per mantene e versioni di cumpunenti permesse, duvete ottene informazioni nantu à i cumpunenti maliziosi (in più di altri criteri) per verificà un cumpunente dumandatu prima di aghjunghjelu à a lista di permessi. 

Cunsumà software open-source in modu sicuru ùn hè micca faciule, è u fattore malware deve esse pienamente pigliatu in contu, cù un sforzu simile messu in a gestione di e vulnerabilità.

Una nota finale: Pruvenienza di a fonte, in forma d'attestazioni di software, generate à u mumentu di a custruzzione di u cumpunente, hè un altru elementu chjave in u sforzu di traccià l'artefattu (tarball di u cumpunente) cù e fonti è u prucessu di custruzzione chì l'anu pruduttu. Nutate bè chì stu ligame trà l'istantanea di a fonte + l'ambiente di custruzzione è l'artefattu di software assuciatu (firmatu da u sistema di custruzzione di fiducia) ùn impedisce micca di per sè chì u cumpunente ùn cuntene micca un cumpurtamentu maliziosu, ma rende più difficiule per i malintenzionati d'injectà malware. È fà di a validazione di a pruvenienza un requisitu cumunu per cunsumà cumpunenti open source piglierà assai tempu, è solu aghjuntu pocu fà à NPMFà chì questi sistemi di compilazione è implementazione affidabili sianu à prova di manomissione, o permette a rilevazione di qualsiasi manomissione in a compilazione hè una storia diversa, fora di u scopu di questu post. 

In seguita di lettura

U prossimu episodiu Pacchetti Maliziosi Open Source: L'Approcciu Xygeni presenterà a strategia chì seguitemu in Xygeni per u nostru Avvisu Precoce di Malware Sistema (MEW). E nuove versioni di pacchetti in i registri publichi di pacchetti è d'imagine sò scansionate è l'evidenza hè ottenuta aduprendu una cumbinazione di analisi statica, dinamica, di capacità è cuntestuale. L'evidenza, cumminata cù a reputazione di l'utente è a storia di i cambiamenti in i repositori di codice surghjente, permette una classificazione cumpletamente automatizata di un cumpunente in categurie à altu risicu è probabilmente maliziose. U sistema impara da l'evidenza passata raccolta da i pacchetti per riduce i falsi pusitivi à u minimu. 

L'urganisazioni abbonate ricevenu una notificazione d'avvertimentu per i cumpunenti ch'elli utilizanu, direttamente o indirettamente, quandu una versione maligna hè categurizzata. Dopu, un'analisi manuale hè fatta da i nostri analisti, chì cunfirma o ricusa a classificazione. Per i malware cunfirmati, u registru publicu hè notificatu in modu chì possa fà a so propria analisi è tipicamente rimuovere a versione maligna o piglià azzioni supplementari, cum'è bluccà o rimuovere u contu utilizatore in quistione.

Spiegheremu cumu aiutamu NPM, PyPI, GitHub, è altre infrastrutture chjave in l'ecosistema open source à riduce u tempu di permanenza di un novu cumpunente maliziosu publicatu finu à ch'ellu sia cunfirmatu cum'è malware è eliminatu da u registru. È cumu l'urganisazioni ponu prufittà di u sistema MEW per avè una prutezzione assai megliu contr'à l'attacchi di a catena di furnimentu di software chì implicanu cumpunenti open source.

  • [1] In ogni casu, l'utilizatori di u cumpunente anu bisognu di verificà se u tarball di u cumpunente hè in cache o registratu in qualchì locu, per esempiu in un registru internu, affinchì a malatia sia eradicata.
  • [2] U cumpunente imballatu include un manifestu chì dichjara u so cuntenutu è i metadati, u codice surghjente o compilatu, i script d'installazione è elementi supplementari cum'è e suite di test, secondu un furmatu d'imballu è tipicamente in forma compressa. Questu hè chjamatu "tarball di u cumpunente".
  • [3] Ancu s'è l'attore maliziosu pò mudificà un cumpunente publicatu per via di una violazione di u registru stessu, un digest crittograficu simplice pò rilevà qualsiasi cambiamentu in u tarball dopu chì l'analisi hè fatta.
  • [4] Ricurdatevi chì certi cumpunenti maliziosi sò eseguiti à u mumentu di l'installazione, dunque pò influenzà i nodi di sviluppatore chì eseguiscenu senza vulè "npm install X" cù X un cumpunente maliziosu.  

Pacchetti Maliziosi Open Source: U Prublema

Anatomia di i pacchetti maliziosi: Chì sò e tendenze?

sca-tools-software-strumenti-d'analisi-di-cumpusizione
Priorizà, rimedià è assicurà i vostri risichi di software
Uttene u vostru contu gratuitu.
Nisuna carta di creditu necessaria.

Assicurà u vostru sviluppu è a consegna di software

cù a Suite di Prodotti Xygeni