package-lock.json - قفل بسته json - npm typosquatting

اشتباه تایپی Package-Lock.json: چگونه می‌تواند ساخت شما را بدزدد (hijack)

چرا Package-Lock.JSON برای توسعه‌دهندگان اهمیت دارد؟

در پروژه‌های Node.js، فایل package-lock.json فقط یک فایل همراه برای package.json نیست. این فایل، نسخه‌های دقیق هر وابستگی نصب‌شده، از جمله وابستگی‌های تودرتو را قفل می‌کند. این فایل، تکرارپذیری در محیط‌های مختلف را تضمین می‌کند و از تغییرات غیرمنتظره هنگام انتشار نسخه‌های جدید بسته جلوگیری می‌کند. بدون آن، توسعه‌دهندگان به دلیل تغییر درخت وابستگی، رفتارهای متفاوتی را در مراحل توسعه، آزمایش و تولید به خطر می‌اندازند و حتی در صورت بروز اشتباهات در فایل lock، در npm احتمال بروز خطاهای تایپی را افزایش می‌دهند.


در صورت استفاده صحیح، package-lock.json تضمین می‌کند که همه افراد تیم و شما CI/CD pipeline نصب می کند همان کد. اما یک غلط املایی خاموش در این فایل می‌تواند برنامه شما را مستقیماً به دام بیندازد.

چگونه غلط‌های تایپی منجر به حملات تایپی در NPM می‌شوند؟

بیایید بگوییم یک بسته قانونی در pack.json درست نوشته شده باشد، مانند لوداشاما یک ورودی اشتباه تایپی در pack-lock.json، از جمله لوداس، هنوز هم می‌تواند به درخت وابستگی شما نفوذ کند، به خصوص اگر کسی آن را به صورت دستی ویرایش کرده باشد یا یک ابزار معیوب آن را نوشته باشد.

مهاجمان با تکنیکی به نام npm typosquatting از این اشتباهات تایپی سوءاستفاده می‌کنند. آن‌ها بسته‌های مخرب را با نام‌هایی شبیه به نام‌های رایج (مثلاً واکنش-دام, بیان می‌کند, زاویه ایاگر JSON قفل بسته شما شامل چنین غلط املایی باشد، npm بدون هیچ سوالی بسته مهاجم را نصب می‌کند، زیرا شما صریحاً به آن گفته‌اید.

حملات تایپواسکاتینگ npm فقط در تئوری نیست. حملات تایپواسکاتینگ npm در دنیای واقعی تیتر خبرها شده‌اند. یکی از این نمونه‌ها بود سازش بسته کوآ، که در آن کد مخرب از طریق به‌روزرسانی یک بسته‌ی قابل اعتماد ارسال شد. تفاوت این است که در npm typosquatting، توسعه‌دهنده به‌طور تصادفی با تایپ اشتباه یک وابستگی، مهاجم را دعوت به ورود می‌کند.

خطرات واقعی در CI/CD Pipelineناشی از خطاهای json مربوط به قفل بسته

مدرن CI/CD pipelineدرمان pack-lock.json به عنوان منبع حقیقت. در طول ساخت یا استقرار، pipeline اجرا می شود npm ci or نصب npmکه هر دو از فایل قفل خوانده می‌شوند. اگر غلط املایی وجود داشته باشد، بسته‌ی مخرب به طور خودکار وارد می‌شود. هیچ هشداری وجود ندارد. هیچ پیامی نمایش داده نمی‌شود.

این یعنی یک اشتباه تایپی که در طول توسعه محلی رخ می‌دهد، می‌تواند بی‌سروصدا تا مرحله آماده‌سازی یا حتی تولید منتشر شود. مهاجمان می‌توانند سارقان اعتبارنامه، ماینرهای ارز دیجیتال یا درهای پشتی را جاسازی کنند که پس از استقرار فعال می‌شوند. همه این‌ها می‌تواند بدون فعال شدن ابزارهای امنیتی اتفاق بیفتد، زیرا وابستگی در ... "اعلام" شده است. pack-lock.json.

این فقط یک اشتباه نیست. این یک نقض زنجیره تأمین است که در شرف وقوع است و اشتباهات تایپی npm آن را به یک تهدید واقعی تبدیل می‌کند.

تشخیص و جلوگیری از غلط‌های املایی وابستگی برای کاهش خطای تایپی NPM

غلط املایی در pack-lock.json نامرئی هستند مگر اینکه به طور فعال آنها را جستجو کنید. در اینجا نحوه شروع آمده است:

  • تجزیه و تحلیل استاتیکبعضی از ابزارها این مشکلات را تشخیص نمی‌دهند، اما اسکنرهای وابستگی اختصاصی می‌توانند. ابزارهایی را که الگوهای غلط املایی npm را اسکن می‌کنند، ادغام کنید و بررسی کنید pack-lock.json برای ناهماهنگی ها.
  • فایل‌های قفل Lintingاستفاده از قوانین یا افزونه‌های سفارشی برای اعتبارسنجی pack-lock.json ورودی‌هایی که با فهرست‌های امن شناخته‌شده مغایرت دارند.
  • بررسی کدبررسی‌های همتا بسیار مهم هستند. تفاوت‌های قفل فایل پر سر و صدا هستند، اما به تیم خود بیاموزید که آنها را درست مانند کد بررسی کنند.
  • بررسی‌های خودکار: برپایی pre-commit hooks یا مشاغل CI برای رد ورودی‌های تأیید نشده یا مشکوک در pack-lock.json.

در اینجا یک مثال عملی با استفاده از GitHub Actions آورده شده است:

این روش بی‌نقص نیست، اما نام‌های عجیب بسته‌ها را که ممکن است نشان‌دهنده‌ی اشتباه تایپی در npm باشند، شناسایی می‌کند.

ایمن‌سازی پروژه‌های Node.js در برابر حملات NPM Typosquatting و Supply Chain

برای قفل کردن برنامه Node.js خود و جلوگیری از حملات از طریق pack-lock.json:

  • پین کردن دقیق نسخه: از محدوده‌های نسخه اجتناب کنید (^, ~) که در pack.jsonتمام وابستگی‌ها را به نسخه‌های دقیق قفل کنید تا به‌روزرسانی‌های غیرمنتظره و رانش را کاهش دهید.
  • تأیید امضااز ابزارهایی مانند Sigstore و ویژگی‌های progence در npm برای تأیید اصالت و منشأ بسته‌ها استفاده کنید.
  • ساخت‌های تغییرناپذیر: همیشه استفاده کنید npm ci با تاییدیه معتبر pack-lock.json فایل را در محیط‌های تولید قرار دهید. هرگز به آن تکیه نکنید نصب npm در طول استقرارها، زیرا می‌تواند تغییرات بررسی نشده‌ای را ایجاد کند.
  • نظارت مستمر: از راهکارهای نظارتی استفاده کنید که در موارد زیر به شما هشدار می‌دهند:
    • بسته‌های جدید در شما ظاهر می‌شوند pack-lock.json
    • بسته‌های موجود به طور غیرمنتظره‌ای تغییر می‌کنند
    • الگوهای مشکوک (مثلاً نام بسته‌هایی مانند بیان می‌کند, واکنش-دام, زاویه ای) شناسایی می‌شوند
  • ابزارهای حسابرسی وابستگیادغام ابزارهای خودکار مانند حسابرسی npm, اسنیک، یا شیگنی به CI شما pipeline برای اسکن آسیب‌پذیری‌ها و شاخص‌های غلط املایی.
  • بهداشت لاک‌فایل: درمان شود pack-lock.json به عنوان کد. آن را در طول مرور کنید pull requests، به خصوص وقتی که وابستگی‌ها به‌روزرسانی یا اضافه می‌شوند.
  • خودکار Pre-Commit چک: استفاده کنید pre-commit hooks برای اعتبارسنجی فایل قفل شما قبل از رسیدن به کنترل نسخه.

pack-lock.json یک هدف با ارزش بالا در حملات خطای تایپی npm است. یک خطای تایپی مانند واکنش-دام or لوداس به مهاجمان مسیر مستقیمی برای ورود به سیستم شما می‌دهد pipelineهوشیاری در مورد این پرونده برای حفظ یکپارچگی زنجیره تأمین ضروری است.

بنابراین، یک اشتباه تایپی می‌تواند ساخت شما را خراب کند. اجازه ندهید این اتفاق بیفتد!

اشتباه تایپی در pack-lock.json این فقط کدنویسی شلخته نیست؛ بلکه یک تهدید واقعی برای اشتباهات تایپی npm است. این فایل یک دروازه‌بان است و اگر به خطر بیفتد، ... pipeline راه حل خیلی جذابی نیست: سرعت را کم کنید، فایل قفل را بررسی کنید، بررسی‌ها را خودکار کنید و تغییرات را زیر نظر داشته باشید. اما ارزشش را دارد.

برای ارتقای سطح دفاعی خود، استفاده از ابزارهایی مانند Xygeni را در نظر بگیرید که برای تشخیص typosquatting، بررسی و ... طراحی شده‌اند. قفل بسته JSON فایل‌ها، و محافظت از یکپارچگی بسته در کل فرآیند CI/CD pipelineدر عصر متن‌باز، اعتماد به دست می‌آید و تأیید می‌شود.

ابزارهای-نرم‌افزاری-ترکیب-تحلیل-ترکیب-ابزارها
ریسک‌های نرم‌افزاری خود را اولویت‌بندی، اصلاح و ایمن‌سازی کنید
حساب کاربری رایگان خود را دریافت کنید.
بدون کارت اعتباری مورد نیاز است.

توسعه و تحویل نرم‌افزار خود را ایمن کنید

با مجموعه محصولات Xygeni