لنگرها و نام‌های مستعار yaml - لنگرهای yaml

لنگرها و نام‌های مستعار YAML: سطح حمله نادیده گرفته شده در CI/CD

نحوه عملکرد لنگرها و نام‌های مستعار YAML CI/CD Pipelines

انکرهای YAML و نام‌های مستعار ابزارهای قدرتمندی برای نگهداری هستند CI/CD pipeline تعاریف DRY (خودتان را تکرار نکنید). انکرها بلوک‌های قابل استفاده مجدد را تعریف می‌کنند (و لنگر) و نام‌های مستعار (*نام مستعار) محتوای آنها را در هر کجا که به آن ارجاع داده شده است، کپی کنید. این روش در پلتفرم‌های محبوبی مانند GitHub Actions، GitLab CI و CircleCI کار می‌کند.

در اینجا یک مثال ساده است:

⚠️ مثال ناامن، در محیط عملیاتی استفاده نشود

اگرچه الگوهای YAML لنگر مانند این، قابلیت نگهداری را بهبود می‌بخشند، اما می‌توانند زمینه مهم را نیز خلاصه کنند. CI/CDدر جایی که پیکربندی کد است، لنگرها و نام‌های مستعار YAML می‌توانند بی‌سروصدا پیش‌فرض‌های ناامن را منتشر کنند، بدون اینکه توسعه‌دهندگان متوجه شوند چه چیزی به ارث رسیده است.

خطرات امنیتی پنهان در ساختارهای YAML مربوط به Anchorها

مشکل با آنها نحوه‌ی استفاده (یا سوءاستفاده) از آنها مهم نیست، بلکه نحوه‌ی استفاده (یا عدم استفاده) از آنهاست. تنظیمات امنیتی مانند مجوزهای بیش از حد گسترده، اعتبارسنجی‌های نادیده گرفته شده یا اسرار کدگذاری شده می‌توانند در یک لنگر قرار داده شوند و در همه جا مورد استفاده مجدد قرار گیرند.

مثال:

این لنگر (و ناامن) حاوی یک متغیر ناامن است حلقه کردن | بش کردن الگویی که به چندین کار تزریق می‌شود. اگر حتی یک کار باید اعتبارسنجی یا مدیریت مخفی متفاوتی داشته باشد، اکنون به خطر افتاده است. YAML از Anchors ساختار باعث می‌شود که در طول بررسی‌ها، به راحتی از آن اشتباه چشم‌پوشی شود.

چگونه پیکربندی نادرست YAML Anchor منجر به افشای اطلاعات در زنجیره تأمین می‌شود

یک مورد پیکربندی نادرست لنگر YAML می‌تواند منطق ناامن را در چندین مورد آبشاری کند pipelineوقتی از نام‌های مستعار بدون مستندات یا شفافیت استفاده شود، به راحتی می‌توان رفتارهای خطرناک را ناخواسته به ارث برد.

این سناریو را در نظر بگیرید:

  • A قالب‌های ci. مخزن، انکرهای مشترک را برای [موارد زیر] تعریف می‌کند: ساختن, گسترشو آزمون.
  • پروژه‌هایی که توسط چندین تیم استفاده می‌شوند <<: *مرحله ساخت بدون اینکه محتوای آن را بررسی کنند.
  • بعداً، شخصی لنگر را تغییر می‌دهد تا از تأیید امضا برای وابستگی‌ها صرف نظر کند.

حالا هر مصرفی pipeline این منطق ناامن را به ارث می‌برد. این یک نمونه کلاسیک است ریسک زنجیره تامین نرم‌افزار: الگوهای ناامن که به طور مخفیانه از طریق ... تکثیر می‌شوند لنگرها و نام‌های مستعار YAML.

این نوع آسیب‌پذیری‌ها همیشه در بررسی‌های سنتی کد شناسایی نمی‌شوند. سوءاستفاده از YAML در Anchors پشت نام مستعار پنهان می‌شود و ... CI/CD منطق غیرشفاف.

تشخیص و جلوگیری از استفاده ناامن از Anchorها

برای کاهش خطرات ناشی از انکر تکست‌های YAML، اعتبارسنجی را در چندین سطح پیاده‌سازی کنید:

  • CI/CD لینتراز لینترهای سازگار با YAML استفاده کنید که لنگرها و نام‌های مستعار YAML را قبل از تجزیه و تحلیل گسترش می‌دهند. مثال: اکشن‌لینت برای اقدامات GitHub یا خطوط سفارشی برای GitLab.
  • ابزارهای اسکن پیکربندیاستفاده از ابزارهایی که قادر به تجزیه و تحلیل منطق YAML هستند برای تشخیص الگوهای پرخطر
  • بررسی تفاوت‌ها پس از گسترشبرخی پلتفرم‌ها امکان مشاهده فایل‌های کامپایل‌شده را فراهم می‌کنند. pipelineهمیشه YAML بسط‌یافته را بررسی کنید، نه فقط فایل منبع را.
  • Guardrails: تنظیم سیاست‌ها برای مسدود کردن پیکربندی‌های ناامن مانند دستورات شل بدون محدودیت یا دانلودهای اسکریپت نامعتبر.

ایمن‌سازی Anchors YAML در DevSecOps Pipelines

بهترین شیوه‌ها برای استفاده ایمن از لنگرها و نام‌های مستعار عبارتند از:

  • لنگرها را حداقل نگه داریداز گنجاندن مسئولیت‌های زیاد در یک anchor خودداری کنید. منطق را به anchorهای جداگانه و با نام‌های واضح تقسیم کنید.
  • از تعاریف صریح شغل استفاده کنید جایی که مرزهای امنیتی اهمیت دارند، به خصوص بین مراحل توسعه و تولید.
  • از استفاده مجدد از لنگرها در محیط‌های مختلف خودداری کنید مگر اینکه لازم باشد. برای توسعه، مرحله‌بندی و تولید، لنگرهای جداگانه تعریف کنید.
  • اسکن الگوها و زنجیره‌های وراثت به صورت متمرکز CI/CD مخازن پیکربندی.

هرگز اسرار را جاسازی نکنید به لنگر. همیشه آنها را محکم بگیرید.

نتیجه

لنگرها و نام‌های مستعار YAML تقویت‌کننده‌های قدرتمندی برای بهره‌وری هستند، اما وقتی به درستی مدیریت نشوند، به یک ریسک مستقیم در زنجیره تأمین تبدیل می‌شوند. آن‌ها می‌توانند بی‌سروصدا پیش‌فرض‌های ناامن را منتشر کنند، جداسازی مرحله را تضعیف کنند و منطق حیاتی را در شما مبهم سازند. CI/CD pipelines.

برای ایمن سازی pipelineبر اساس ساختارهای لنگر YAML ساخته شده است، قابلیت مشاهده را افزایش می‌دهد، استفاده مجدد از لنگر را محدود می‌کند، و ... CI/CD پیکربندی‌ها با همان بررسی دقیق کد برنامه. استفاده نادرست از anchorها فقط یک مشکل مربوط به سبک نیست؛ آنها یک سطح حمله هستند. ابزارهایی مانند شیگنی می‌تواند لنگرهای سوءاستفاده‌شده را تشخیص دهد، الگوهای ناامن را مسدود کند و به تیم‌ها دید کاملی نسبت به داده‌های به ارث رسیده بدهد. CI/CD منطق، قبل از اینکه کد ناامن به مرحله تولید برسد.

ابزارهای-نرم‌افزاری-ترکیب-تحلیل-ترکیب-ابزارها
ریسک‌های نرم‌افزاری خود را اولویت‌بندی، اصلاح و ایمن‌سازی کنید
حساب کاربری رایگان خود را دریافت کنید.
بدون کارت اعتباری مورد نیاز است.

توسعه و تحویل نرم‌افزار خود را ایمن کنید

با مجموعه محصولات Xygeni