Seo an tríú heachtra i sraith alt faoin gcineál is coitianta ionsaithe ar shlabhra soláthair bogearraí: iad siúd a dhéanann mí-úsáid as clárlann phoiblí de foinse oscailte comhpháirteanna bogearraí. Tar éis anailís a dhéanamh san eipeasóid roimhe seo “Anatamaíocht Pacáistí Mailíseacha: Cad iad na Treochtaí?"conas a chuireann na drochghníomhaithe iompar mailíseach isteach i gcomhpháirteanna foilsithe nua nó atá ann cheana féin, táimid réidh chun ár seaicéid chomhrac dóiteáin a chur orainn agus scrúdú a dhéanamh ar an gcaoi a bhféadfaimid bogearraí mailíseacha a sheachadtar ar an mbealach seo a bhac go rathúil, nó mar mhalairt air sin, déileáil le teagmhas cibearshlándála a d'fhéadfadh a bheith tromchúiseach mar gheall gur ghlacamar an cur chuige mícheart."
Bíonn smaointe ag formhór na ngairmithe atá feasach ar shlándáil maidir le conas déileáil leis an mbagairt seo. Chuala muid bainisteoirí slándála ag rá gan leisce go SCA Insíonn uirlisí duit cheana féin cathain a bhíonn leagan pacáiste ina malware. Nó go mbraitheann siad ar chomhpháirteanna bogearraí aitheanta, a bhfuil ard-athbhreithnithe déanta orthu, áit a mbraithfí agus a mbainfí aon malware go pras. Úsáideann siad leaganacha beaga/paiste oscailte chun socruithe leochaileachta a fháil go huathoibríoch, agus is é sin an bealach ceart, molta chun an riosca ar spleáchais foinse oscailte a ísliú, ag leanúint an “paiste go luath, paiste go minic”Prionsabal.
Sa chlár seo, déanfaimid athbhreithniú ar an gcúis go bhfuil na smaointe seo mícheart, agus ar an gcaoi a bhfuil na míthuiscintí sin ag cur le tóir an mheicníocht ionsaithe seo, agus le riosca ollmhór atá ag eagraíochtaí. Críochnóimid leis an méid a oibríonn, agus an iarracht agus na hacmhainní atá i gceist.
Míthuiscintí Coitianta
Le linn ár dturais le slándáil bogearraí, chonaiceamar na teicnící ionsaithe ag teacht chun cinn agus réimse leathan smaointe ó dhaoine atá feasach ar shlándáil. Is minic a bhíonn míthuiscint ag eagraíochtaí ar a n-oibríonn i gcoinne an bhagairt seo, mar sin ar dtús scrúdóimid cad nach n-oibríonn, atá comhdhlúite sa liosta míthuiscintí seo a leanas, nach liosta uileghabhálach é.
Míthuiscint #1: SCA Tuairiscíonn uirlisí comhpháirteanna mailíseacha cheana féin
Cínte! Ach i ndiaidh na fírinne… Nuair is dócha go bhfuil sé rómhall má úsáideadh an eilimint i dtógáil bogearraí, agus má tá greim faighte ag na drochghníomhaithe cheana féin i bhforbróir nó CI/CD óstach. B’fhéidir gur goideadh rúin, gur íoslódáileadh agus gur suiteáladh malware breise, agus b’fhéidir gur bhog an namhaid go cliathánach agus gur fuair sé rochtain in áit eile cheana féin.
Anailís Chomhdhéanamh Bogearraí (SCADearadh uirlisí ) chun leochaileachtaí aitheanta féideartha a aithint. Déanann uirlisí nua-aimseartha jab iontach tríd an gcóimheas comhartha-torainn a mhéadú, ag cinneadh an féidir teacht ar an leochaileacht nó an féidir í a shaothrú i ndáiríre. Ach níl siad úsáideach i gcoinne malware nua. Smaoinigh ar chomhpháirt mailíseach mar leochaileacht lá nialas: Nuair a bhraitear a hiompar mailíseach amháin, ní thuairiscítear an chomhpháirt don chlárlann coinneála, agus tar éis athbhreithnithe ag foireann slándála, deimhnítear gur mailíseach í agus baintear den chlárlann í. [1].
Ag an bpointe sin, an domhan (lena n-áirítear SCAs) a fhios nach rud maith é an chomhpháirt (nó leagan(acha) de chomhpháirt atá ann cheana) a shuiteáil nó a úsáid. Ach is é seo an cás nuair nach bhfuil an chomhpháirt ar fáil ón gclárlann.Is rud maith é a fhios a bheith agam go bhfuil leochaileachtaí agam i gcomhpháirteanna tríú páirtí, nó fiú comhpháirteanna a chatagóirigh an clárlann mar mailíseach, ach ar an drochuair... SCA nó ní chabhraíonn uirlisí iniúchóireachta coitianta sa chomhthéacs seo. Ach amháin má tá an SCAIs féidir le huirlis /audit a fhios a bheith agat roimh ré go bhfuil comhpháirt mailíseach sula n-úsáidtear í i d'eagraíocht..
Cuimhnigh, ní mór d’aon réiteach i gcoinne comhpháirteanna foinse oscailte mailíseacha iad a bhrath. ar an eitilt, idir an uair a fhoilsítear an chomhpháirt sa chlárlann agus an uair a úsáidtear an chomhpháirt (leagan) den chéad uair i d'eagraíocht. Agus áirítear leis sin comhpháirteanna trasdultacha.
Míthuiscint #2: Cuireann rialú scripteanna suiteála le linn tógála cosc ar iompar mailíseach ó chomhpháirteanna foinse oscailte
Cuireann bainisteoirí pacáiste éagsúla an cumas ar fáil scripteanna a rith (atá san áireamh sa chomhpháirt tarball [2]), ar chúiseanna dlisteanacha, amhail míreanna riachtanacha a thiomsú ar ardáin éagsúla, cód a ghiniúint, nó tástálacha a rith, agus ba cheart go mbeadh a fhios againn go léir gur féidir le drochghníomhaithe mí-úsáid a bhaint astu má chuirtear scripteanna mailíseacha san áireamh sa tarball, nó má bhíonn an t-ionsaitheoir in ann script mailíseach a rith in ionad an cheann mhaith.
Agus é seo ar eolas againn, is féidir linn an bainisteoir pacáiste a chumrú chun neamhaird a dhéanamh de scripteanna. Mar shampla, le NPM an – neamhaird a dhéanamh ar scripteanna bratach (nó maoin chumraíochta sa .npmrc comhad) scipeálann na scripteanna le linn suiteála. D’fhéadfadh sé seo roinnt fadhbanna a chruthú mar is gnách scripteanna a rith i go leor éiceachóras: Ní cheadaíonn roinnt bainisteoirí pacáiste fiú forghníomhú scripte a dhíchumasú (leid: leid “Cé na bainisteoirí pacáiste nach gceadaíonn forghníomhú scripteanna suiteála a dhíchumasú?"i do shaorga intleachta is fearr leat). Ach ní chosnaíonn sé seo i gcoitinne (ní mór dúinn a fhorfheidhmiú go bhfuil an chumraíocht díchumasaithe scipeála i ngach áit).
Agus nuair nach bhfuil an t-iompar mailíseach suite i scripteanna suiteála ach sna bogearraí le forghníomhú ag am rite, ní chosnaíonn an rogha seo sinn ina aonar.
Míthuiscint #3: Cuireann priontáil leagan cosc ar chomhpháirteanna mailíseacha a shuiteáil
Tá comhréiteach idir paistí a dhéanamh go luath agus go minic le leaganacha oscailte (ag ligean don bhainisteoir pacáiste nuashonruithe nua a shuiteáil go huathoibríoch nuair a bhíonn siad ar fáil le haghaidh socruithe slándála) agus priontáil leagan (ag a bhfuil na spleáchais dhíreacha agus aistreacha go léir ann do bhogearraí ag leagan seasta). Bíonn na prionsabail slándála righin agus uaireanta contrártha, mar a tharlaíonn le “paisteáil go luath, paisteáil go minic” agus "Níor cheart glacadh go héadrom le huasghrádú"Déanann roinnt bainisteoirí pacáiste nuashonruithe uathoibríocha le raonta freastalaí ar an mbealach molta. Go hiontach más mian leat na nuashonruithe mailíseacha a fháil freisin! Sea, ní mór comhpháirteanna a nuashonrú chun socruithe slándála a fháil a dhúnann leochaileachtaí a luaithe is féidir, ach ... ná lig don bhainisteoir pacáiste é seo a dhéanamh go huathoibríoch riamh.
Míthuiscint #4: Tá sé sábháilte comhpháirteanna iontaofa a úsáid. Gheofaí, nochtfaí agus bainfí aon leagan mailíseach láithreach.
Cén fáth a bhfuil muinín i gcomhpháirt? B’fhéidir toisc go bhfuil an-tóir uirthi, go bhfuil go leor daoine ag cuardach leochaileachtaí, go bhfuil líon mór rannpháirtithe ann le haghaidh cothabhála, agus go bhfuil roinnt príomhchothaitheoirí a dhéanann athbhreithniú dícheallach ar gach ceann acu. pull requestsTá an réaltacht sách difriúil. Déanann forbróir aonair, neamhíoctha, cothabháil ar roinnt comhpháirteanna riachtanacha. Tá creatlacha a úsáidtear go forleathan... cúpla rannpháirtí rialta, le líon atá ag laghdú go tapa de commits in aghaidh an chothaitheora (bíonn eireaball fada rannpháirtithe ag tionscadail choitianta a dhéanann roinnt tiomáint-thar-thréimhsí) commit agus ní fhillfidh siad choíche). Agus tá neart tionscadal coitianta ann le cothaitheoir aonair.
Samhlaigh tú féin ag rá "Ó, táimid ag baint úsáide as íomhánna bonn oifigiúla Spring Boot / Angular / React / PyTorch / Docker, mar sin tá an riosca atá á lua agat sách íseal." B’fhéidir go bhfuil sin fíor, is seafóid í an sceitimíní atá orainne, díoltóirí slándála, an t-am ar fad, agus cur isteach ar fhoirne forbartha chun riosca conspóideach a mhaolú. B’fhéidir go mbeadh fonn ort léim go dtí an mhír maidir le glacadh riosca (sa chéad chuid eile) agus sin a dhéanamh. Ar an drochuair, is spriocanna do dhrochghníomhaithe na comhpháirteanna is mó tóir, agus mar shampla, an ceann is mó tóir. Rinneadh ionsaí ar leabharlann PyTorch san am atá caite.
"Aimsithe, nochtaithe agus bainte láithreach". Tógann sé laethanta chun comhpháirt mailíseach nua a bhaint den chlárlann phoiblí. Bíonn clárlanna cúramach faoi leagan de chomhpháirt a bhaint, ar mhaithe leis an scéal. Is é ár dtaithí ná gur 39 uair an chloig an meán-am a thógann sé ar an gclárlann an leagan atá buailte a bhaint, níos mó ná lá go leith, nuair a thuairiscítear é. Tá comhpháirteanna mailíseacha ann a bhaintear seachtain tar éis ár dtuairiscithe tosaigh sa chlárlann sula ndéantar iad a bhaint. Agus i gcásanna áirithe, ní bhaintear an chomhpháirt ach amháin tar éis d’íospartach nó do chuideachta freagartha teagmhais teagmhas a bhaineann leis an gcomhpháirt a thuairisciú.
Cad nach n-oibríonn i gcoinne comhpháirteanna mailíseacha
Teipfidh go holc ar aon chur chuige neamhshonrach. Is cinnte é seo, níl frithbhearta éifeachtacha á gcur ar fáil agat i gcoinne an riosca a bhaineann leis an mbagairt seo.
Traidisiúnta SCA Insíonn uirlisí duit faoi bhogearraí mailíseacha aitheanta ach bíonn fuinneog nochta mhór acu. Mura bhfuil siad ag brath go réamhghníomhach ar bhogearraí mailíseacha le blocáil éigeantach ar chomhpháirteanna mailíseacha, ní oibríonn siad i gcoinne an bhagairt seo.
D’fhéadfadh sé go mbeadh sé ina chuidiú scripteanna suiteála a dhíchumasú ach ní mór é a fhorfheidhmiú i ngach áit ina gcaithfear comhpháirt a shuiteáil. Mar an gcéanna le priontáil leaganacha, mar ní féidir leaganacha a phionáil ó staid tosaigh shábháilte go deo.
Is saonta agus contúirteach glacadh leis go dtugtar dóthain airde ar chomhpháirteanna coitianta nach féidir iompar neamhbheartaithe a instealladh iontu in ionsaí slabhra soláthair gan bhrath beagnach láithreach chun aon damáiste a chosc. Níl tú ag iarraidh maireachtáil ar an imeall, an bhfuil?
Má stopann tú ag an bpointe seo, ansin glacadh riosca an t-aon rud is féidir leat a dhéanamh: Is de é seocisrud a chaithfear a dhoiciméadú i do mhúnla bagairtí/measúnú riosca, lena n-áirítear an réasúnaíocht chun glacadh leis an riosca agus a impleachtaí féideartha. Méadaigh feasacht trína chur in iúl don bhainistíocht agus do pháirtithe ábhartha eile. Roinnt teagmhasach D’fhéadfaí é seo a phleanáil nuair a shuiteáiltear nó nuair a chuirtear comhpháirt mailíseach san áireamh i do bhogearraí, ach tá sé seo deacair mar go bhfuil go leor cosán le leanúint ag ionsaitheoirí. Athróidh sonraí ionsaí slabhra soláthair bunaithe ar úsáid comhpháirte mailíseach nochtadh poiblí an eachtra go mór, rud atá éigeantach faoi chreat rialála d’eagraíochta is dócha. Féadfaidh tú aghaidh a thabhairt freisin ar rialuithe cúitimh or riosca aistrithe m.sh. le hárachas.
Mar sin féin, tá rialuithe ann a dhíríonn ar an mbagairt agus ba cheart iad a mheas mura bhfuil tú sásta le glacadh riosca. Lean ort ag léamh.
Cad a Oibríonn i gCoinne Ionsaithe a Úsáideann Comhpháirteanna Mailíseacha
Láimhseáil Leagan Soladach
Is é priontáil leaganacha le cnapáin leaganacha rialaithe agus eolasacha an bealach le dul, chun cothromaíocht a bhaint idir an gá atá le leochaileachtaí a bhaint gan malware a fháil. Ach cuimhnigh ar mhíthuiscint #3: Ní leor priontáil leaganacha ina haonar chun cód mailíseach a bhac a thagann ó leaganacha nua, mar beidh ort leaganacha a nuashonrú amach anseo in aon spleáchas díreach nó indíreach. Ag an nóiméad sin teastaíonn fianaise láidir go leor uait nach bhfuil malware i ngach leagan modhnaithe.
Rabhadh Luath
Cur chuige amháin i leith fhadhb na gcomhpháirteanna mailíseacha is ea córas rabhaidh luath (ainmnithe anseo mar Rabhadh Luath maidir le Malware nó MEW), áit a ndéanann inneall braite anailís ar leaganacha nua a fhoilsítear (le haghaidh comhpháirteanna nua nó atá ann cheana féin), agus nuair a aimsítear dóthain fianaise, féadfaidh sé an leagan nua a aicmiú mar leagan mailíseach a d'fhéadfadh a bheith ann.
Tá uathoibriú riachtanach anseo, mar ní féidir athbhreithniú a dhéanamh de láimh ar na comhpháirteanna nua go léir ag an ráta foilsitheoireachta reatha. Mar sin, ní mór don inneall braite réimse teicnící a chomhcheangal, lena n-áirítear b'fhéidir anailís statach, dhinimiciúil agus chumais, clú úsáideora, agus fianaise a thagann ó neamhréireachtaí idir meiteashonraí na comhpháirte agus ábhar an tarball, nó idir an tarball agus an stór foinse as a dtagann an chomhpháirt de réir dealraimh.
Tá crios dorcha idir an t-am foilsithe agus an uair a dhéanann an t-inneall anailís ar ábhar na gcomhpháirte, ach níor cheart go mbeadh sé níos mó ná cúpla nóiméad. Is féidir an scéim a mhodhnú, mar shampla trí fanacht go ndéanfar anailís ar chomhpháirteanna nua sula gceadaítear iad a shuiteáil agus a úsáid i dtógáil na mbogearraí. pipelines, nó iad a anailísiú ar éileamh nuair is gá. Tá comhpháirt ag leagan áirithe dochloíte [3], mar sin ní gá é a anailísiú ach uair amháin.
Ní féidir uathoibriú iomlán a dhéanamh, agus tá gá le hathbhreithniú slándála le haghaidh comhpháirteanna a d'fhéadfadh a bheith mailíseach. Bí cúramach le lucht tacaíochta na leigheasanna digiteachaNíl dóthain forbartha déanta ar an Intleacht Shaorga agus ar Fhoghlaim Meaisín chun an focal scoir a ghlacadh maidir le deimhniú an bhfuil malware i gcomhpháirt amhrasach. Cinnte, tá ról lárnach ag foghlaim meaisín san inneall braite maidir leis an gcomhpháirt ionchuir a aicmiú ón bhfianaise amh a gabhadh, ach nuair a chuirtear an chomhpháirt “i gcoraintín” is faoin athbhreithniú láimhe ag foireann slándála a bhfuil taithí acu ar chomhpháirteanna mailíseacha atá an focal scoir. Deimhníonn sé seo aon malware féideartha nó ath-aicmíonn sé mar shábháilte. Agus tá an tréimhse ama sa raon uaireanta.
Tuairiscíonn an clárlann ar an leagan/comhpháirt mailíseach; ansin déanann an clárlann a hathbhreithniú chun a dheimhniú agus téann sí ar aghaidh chuig nochtadh poiblí agus baint den chlárlann. Coinníonn roinnt clárlann pacáiste slándála. Is é an raon ama anseo na laethanta nó na seachtainí ó foilsíodh é, arb é an 'am cónaithe'nó'fuinneog nochta' don chuid is mó de na comhpháirteanna mailíseacha.
An féidir a fháil amach an bhfuil leagan comhpháirte mailíseach?
Mar sin, chun rabhadh luath a thabhairt, ní mór dúinn freagra sásúil a thabhairt ar an gceist seo: Conas is féidir liom a fhios a bheith agam go bhfuil leabharlann nó pacáiste mailíseach (nach bhfuil)? Conas dóthain fianaise ar iompar mailíseach a bhailiú? Is féidir, ach deacair, toisc go n-úsáideann na naimhde go leor seiftiúlachta chun braiteadh a sheachaint. Tá cineálacha éagsúla cur chuige ann, agus buntáistí agus míbhuntáistí ag gach ceann acu.
Anailís statach is féidir leo scrúdú a dhéanamh ar na cosáin fhorghníomhaithe go léir, seiceáil a dhéanamh ar theicnící a úsáideann ionsaitheoirí gan an chomhpháirt a rith, agus tascanna réamhphróiseála a dhéanamh amhail dí-mhoilliú nó díchódú. De réir mar a dhéanann ionsaitheoirí iarracht a gcuid mí-iompar a cheilt, is fianaise ar bhogearraí mailíseacha iad iarrachtaí doiléire (ach tabhair faoi deara go ndéanann comhpháirteanna dlisteanacha cód a mhoilliú chun maoin intleachtúil a chaomhnú, rud a shéanann “foinse oscailte”). Ní gá ach bosca gainimh a chur i bhfeidhm i gcás mionlach d’ionsaithe sofaisticiúla a bhfuil doiléiriú láidir iontu, ach is comhartha mailíseachta é an doiléiriú láidir sin. Tabhair faoi deara, le do thoil, go bhfuil gnáth- SAST Dearadh uirlisí le haghaidh leochaileachtaí neamhbheartaithe, ní le haghaidh intinn mailíseach cosúil le doirse cúil.
Anailís dinimiciúil ritheann an chomhpháirt agus scrúdaíonn sé an freagra tríd an am rithe a ionstraimiú, de ghnáth trí thimpeallacht bosca gainimh a sholáthar. Féadfaidh iompar mailíseach a spreagtar faoi choinníollacha áirithe dul gan bhrath: tabhair faoi deara le do thoil go bhféadfadh malware teicnící seachanta a úsáid mar Fíorúlacht/Seachaint Bosca Gainimh le gníomhachtú ach amháin nuair nach bhfuiltear ag déanamh grinnscrúdú air, agus comhartha inspioráideach freisin ar ghníomhaíocht mailíseach d'aon inneall anailíse statach.
Anailís cumais breithníonn sé cad a dhéanann an chomhpháirt: cá gceanglaíonn sé leis, cé na comhaid a rochtaineann sé, cé na horduithe nó na cláir a ritheann, an críochfort nó an gléas a dhéantar ionchur/aschur, nó cé na glaonna córais a iarrtar. D’fhéadfaí an méarloirg iompair seo a chur i gcomparáid (i gcás comhpháirte atá ann cheana féin) trasna leaganacha, ionas nuair a bhraitear iompar gan choinne, d’fhéadfadh an fhianaise sin amhras a mhúscailt faoi ghníomhaíocht mailíseach fhéideartha atá insteallta sa leagan nua. Leanann an cur chuige seo na céimeanna triage a leanann anailísithe slándála nuair a bhíonn siad ag tabhairt aghaidh ar bhogearraí mailíseacha féideartha: cigireacht ag baint úsáide as teaghráin nó uirlisí comhchosúla. Braitheann an cur chuige seo iompar mailíseach beag beann ar na coinníollacha spreagtha agus oibríonn sé nuair nach bhfuil aon chód foinse ar fáil.
Anailís comhthéacs bailíonn faisnéis faoi conas a foilsíodh an chomhpháirt agus cé a foilsíodh. Is minic a úsáideann feachtais drochghníomhaithe cuntas(anna) úsáideora nua nach bhfuil faoi réir aon phróisis grinnscrúdaithe dian. Féadfaidh rianú gníomhaíochta san am atá thart léargas a thabhairt ar an úsáideoir bunúsach, den chuid is mó le haghaidh neamhghnáchaíochtaí a d'fhéadfadh leid a thabhairt ar chomhréiteach féideartha. Tá sé chomh deacair clú a thuilleamh agus chomh héasca é a chailleadh! Tá úsáideoir gan aon ghníomhaíocht san am atá thart neodrach, ach leanann karma an mailíseach. Ba chóir hacktivists, nó úsáideoirí gnáth a bhfuil a gcuid dintiúir foilsitheoireachta goidte, a rianú go cúramach.
Faisnéis chomhthéacsúil eile is ea aon neamhréireacht idir an stór foinse a úsáideadh chun an tarball comhpháirte a chruthú agus ábhar an tarball féin. Agus dea-chleachtais a leanúint freisin, amhail clibeanna nó eisiúintí a chruthú sa stór foinse a mheaitseálann na leaganacha den chomhpháirt atá foilsithe sa chlárlann phoiblí. Nuair a bhíonn an stór foinse ag ceann ar leith commit atá clibáilte le scaoileadh, agus ansin go tobann ní leanann leagan amháin é, is fianaise láidir é sin amháin go bhféadfadh an chomhpháirt a bheith truaillithe: b’fhéidir gur chuir an drochghníomhaí isteach ar an gcuntas a úsáideadh chun an chomhpháirt a fhoilsiú, ach níl aon cheadanna scríbhneoireachta aige sa stór cód foinse). Braitear go leor ionsaithe go rialta ag baint úsáide as na rialacha seo: mar shampla, an Ionsaí Ledger d’fhéadfaí iad a bhrath go héasca ar an mbealach seo. Dá bhrí sin, aithníonn anailís chomhthéacs neamhrialtachtaí den sórt sin sa phróiseas foilsitheoireachta.
Balla Dóiteáin Spleáchais
Cur chuige difriúil is ea liosta bán cuimsitheach de chomhpháirteanna a bheith agat do na grafaicí spleáchais uile a úsáidtear i do bhogearraí, mar sin in aon thógáil pipeline ní féidir ach leaganacha comhpháirte ceadaithe a shuiteáil agus a úsáid i d'eagraíocht.balla dóiteáin"Cuirtear " i bhfeidhm ag baint úsáide as clárlann inmheánach ina bhfreastalaítear na liathróidí tarra do na leaganacha comhpháirte ceadaithe (i dtaisce nó trí sheachfhreastalaí). Tabhair faoi deara nach n-oibreoidh aon liosta bán mura bhfuil an teicneolaíocht agat chun aon leagan nua a aicmiú mar leagan réasúnta sábháilte ionas gur féidir é a chur leis an liosta bán.
Tabhair faoi deara, le do thoil, go gcaithfear rabhadh luath (brath tapa a luaithe is féidir tar éis fhoilsiú an leagain nua) a chomhcheangal le bealach éigin chun an fhaisnéis sin a úsáid go réamhghníomhach chun an chomhpháirt a théann i bhfeidhm ar an tógáil a bhac. pipelinenó meaisíní na bhforbróirí [4]Glaoimid “ air seoballa dóiteáin spleáchais": meicníocht coraintín chun tógálacha uathoibrithe a chosaint ó phacáistí mailíseacha. Tá pacáistí inmheánacha agus clárlanna íomhánna maith chun eagraíochtaí a inslíniú ó olc seachtrach, ach tá fianaise láidir go leor riachtanach chun coraintín a dhéanamh éifeachtach.
Bosca Gainimh Ama Rith
Cur chuige malartach chun é a bhrath tráth an fhoilsithe ná iompar a anailísiú ag am rithe. Is é an smaoineamh an t-iompar a bhfuiltear ag súil leis ón mbogearra a ghabháil agus aon neamhghnáchaíochtaí a aimsítear a bhrath (nó a bhlocáil). Tá fadhb ag baint leis an líne gníomhaíochta seo maidir le go gcaithfear an t-am rithe a ionstraimiú le haghaidh monatóireachta nó blocála, agus is smaoineamh gealladh fúithi é a chuirfear leis an arsenal sásraí cosanta i gcoinne an chomhpháirte mailíseach.
Straitéis Chuimsitheach a Leagan Amach
Caithfidh an straitéis mholta teicnící éagsúla a chomhcheangal sa phróiseas forbartha bogearraí, agus smacht a ghlacadh ar na nuashonruithe leaganacha chun comhpháirteanna mailíseacha atá ag teacht isteach a bhac. Ní mór dúinn priontáil leaganacha a chur san áireamh chun ionfhabhtú uathoibríoch a sheachaint agus leaganacha á nuashonrú chun réitigh a fháil ar na leochaileachtaí is tábhachtaí; measúnú tapa agus éifeachtach a dhéanamh ar spleáchais dhíreacha agus indíreacha le linn nuashonruithe leaganacha chun go mbeidh dóthain fianaise ann nach bhfuil malware iontu. Ní mór leaganacha de bhogearraí a bhraitheann ar chomhpháirteanna mailíseacha aitheanta a bhac. Agus ní mór gach rud a fhorfheidhmiú.
Bain úsáid as priontáil leagan, nuair is féidir, mar go ndéanann sé tógálacha níos in-athchruthaithe. Priontáil leagan le cnapáin leagan rialaithe, ceadaithe de láimh, agus le cúnamh ó theicneolaíocht chúnta, ba cheart measúnú a dhéanamh an dtugann an nuashonrú malware nó an ndéanann sé na bogearraí a bhriseadh, agus réiteach a dhéanamh idir nuashonrú chun leochaileachtaí a shocrú agus ionfhabhtú malware a sheachaint. Is féidir le huirlisí cabhrú anseo, trí (1) tosaíocht a thabhairt do na leochaileachtaí atá tábhachtach i ndáiríre (inrochtana agus inúsáidte, a bhfuil ardriosca ann go ndíreoidh ionsaitheoirí orthu), (2) na leaganacha sprice atá comhoiriúnach leis na húsáidí reatha comhpháirte agus nach mbrisfidh na bogearraí a roghnú, (3) leaganacha sprice nach bhfuil iompar mailíseach iontu a roghnú, agus (4) an nuashonrú leagan le haghaidh spleáchais dhíreacha agus indíreacha a dhéanamh éasca, trí athruithe sna comhaid léirithe a mholadh a d'fhéadfaí a cheadú go tapa. Teastaíonn faisnéis shonrach faoi chomhpháirteanna mailíseacha chomh gar agus is féidir dá n-am foilsithe sa chéim (3).
Ní mór an próiseas seo chun spleáchais a nuashonrú a bheith forfheidhmithe agus fíoraithe i ngach áit. Ní mór an próiseas a dhoiciméadú, agus ba chóir oiliúint a chur ar na páirtithe uile atá bainteach leis, toisc go minic a dhéantar an fhorbairt agus tógáil/imscaradh bogearraí a sheachtrú. An CI/CD pipelineBa chóir s a mhodhnú dá réir sin, ionas nach gceadaíonn uathoibriú do spleáchas indíreach mailíseach sleamhnú isteach sa thógáil: guardrails Is é an bealach molta le dul ná an tógáil a bhac má tá dóthain fianaise ann go bhfuil malware féideartha i spleáchas.
Má tá clárlann inmheánach ag d’eagraíocht a fheidhmíonn mar ionadaí slándála chun na leaganacha comhpháirte ceadaithe a choinneáil, ní mór duit faisnéis a fháil ar chomhpháirteanna mailíseacha (chomh maith le critéir eile) chun comhpháirt iarrtha a sheiceáil sula gcuirtear leis an liosta ceadúnaithe í.
Ní furasta bogearraí foinse oscailte a úsáid go sábháilte, agus ní mór an fachtóir malware a chur san áireamh go hiomlán, agus iarracht chomhchosúil a dhéanamh maidir le láimhseáil leochaileachtaí.
Nóta deiridh amháin: Bunús foinse, i bhfoirm dearbhuithe bogearraí, a ghintear tráth tógála an chomhpháirte, is cuid lárnach eile den iarracht an déantán (cartlann comhpháirte) a rianú leis na foinsí agus an próiseas tógála a tháirg é. Tabhair faoi deara nach gcuireann an nasc seo idir an pictiúr foinse + an timpeallacht tógála agus an déantán bogearraí gaolmhar (sínithe ag an gcóras tógála iontaofa) cosc ar an bhfíric nach bhfuil iompar mailíseach sa chomhpháirt, ach go ndéanann sé níos deacra do na drochdhaoine malware a instealladh. Agus tógfaidh sé tamall fada bailíochtú bunúis a dhéanamh ina riachtanas coitianta chun comhpháirteanna foinse oscailte a ídiú, agus ní dhéanfaidh sé sin ach... curtha le NPM le déanaíScéal eile ar fad é, lasmuigh de raon feidhme an phoist seo, na córais iontaofa tógála agus imscartha sin a dhéanamh frith-tampála, nó aon cur isteach sa tógáil a bhrath.
Tuilleadh léitheoireachta
An chéad eipeasóid eile Pacáistí Mailíseacha Foinse Oscailte: Cur Chuige Xygeni cuirfidh sé an straitéis a leanann muid ag Xygeni i láthair dár Rabhadh Luath maidir le Malware Córas (MEW). Déantar leaganacha nua pacáiste sna cláir phoiblí pacáiste agus íomhá a scanadh agus faightear fianaise trí mheascán d’anailís statach, dhinimiciúil, chumais agus chomhthéacsúil a úsáid. Ceadaíonn an fhianaise, in éineacht le clú úsáideora agus stair athruithe i stórtha cód foinse, aicmiú go hiomlán uathoibrithe ar chomhpháirt i gcatagóirí ardriosca agus is dócha mailíseach. Foghlaimíonn an córas ó fhianaise san am atá thart a bailíodh ó phacáistí chun na torthaí dearfacha bréagacha a laghdú go dtí an t-íosmhéid.
Faigheann eagraíochtaí sínithe fógra rabhaidh maidir le comhpháirteanna atá á n-úsáid acu, go díreach nó go hindíreach, nuair a dhéantar leagan mailíseach a chatagóiriú. Ansin déanann ár n-anailísithe anailís láimhe, rud a dhearbhaíonn nó a dhiúltaíonn an t-aicmiú. I gcás malware deimhnithe, tugtar fógra don chlárlann phoiblí ionas gur féidir léi a hanailís féin a dhéanamh agus de ghnáth an leagan mailíseach a bhaint nó gníomh breise a dhéanamh, amhail an cuntas úsáideora atá i gceist a bhlocáil nó a bhaint.
Míneoimid conas atáimid ag cabhrú le NPM, PyPI, GitHub, agus bonneagair thábhachtacha eile san éiceachóras foinse oscailte chun an t-am fanachta a laghdú a fhanann comhpháirt mailíseach nua a fhoilsítear gníomhach go dtí go ndeimhnítear gur malware í agus go mbaintear den chlár í. Agus conas is féidir le heagraíochtaí leas a bhaint as an gcóras MEW chun cosaint i bhfad níos fearr a bheith acu i gcoinne ionsaithe slabhra soláthair bogearraí lena mbaineann comhpháirteanna foinse oscailte.
- [1] Ar aon nós, ní mór d'úsáideoirí an chomhpháirte a sheiceáil an bhfuil an tarball comhpháirte i dtaisce nó cláraithe áit éigin, mar shampla i gclárlann inmheánach, ionas go gcuirfear deireadh leis an ngalar.
- [2] Áirítear leis an gcomhpháirt phacáistithe manifíl ina ndearbhaítear a hábhar agus a meiteashonraí, a chód foinse nó cód tiomsaithe, scripteanna suiteála, agus míreanna breise amhail sraitheanna tástála, de réir formáide pacáistithe agus de ghnáth i bhfoirm chomhbhrúite. Tugtar an “tarball comhpháirte” air seo.
- [3] Fiú má tá an gníomhaí mailíseach in ann comhpháirt fhoilsithe a mhodhnú mar gheall ar shárú sa chlárlann féin, is féidir le díleá cripteagrafach simplí aon athrú sa tarball a bhrath tar éis an anailís a bheith déanta.
- [4] Cuimhnigh go ritheann roinnt comhpháirteanna mailíseacha ag am suiteála, mar sin is féidir leo difear a dhéanamh do nóid forbróra a ritheann “npm install X” gan a fhios dóibh le X mar chomhpháirt mailíseach.




