Kuskuren ssl na OpenSSL - Tsaron TLS

OpenSSL s_client Ya Nuna TLS Dina Ya Karye: Gano Kurakurai na SSL a CI

Idan ka tura wani commit, ku CI/CD pipeline Yana gudana, gwaje-gwaje sun wuce, kuma shigarwa yana da ɗan dannawa kaɗan. Sai kwatsam, ginin ku ya gaza da saƙon TLS mai ɓoye.
Babu wani canji da aka yi wa code don zargi, amma pipeline ja ne. Me ya faru? Ga ƙungiyoyi da yawa, abin da ke haifar da matsalar tsaro ta TLS galibi shine matsalar tsaro ta TLS, kamar takardar shaidar da ta ƙare, ɓoye mai rauni, ko sabar da ba ta da tsari. Labari mai daɗi? Waɗannan matsalolin suna da sauƙin ganowa kafin su lalata ginin ku idan kun san yadda ake amfani da su Abokin ciniki na OpenSSL.

Wannan labarin zai jagorance ku ta hanyar gano da kuma hana kurakuran SSL a cikin CI/CD pipelines amfani abokin ciniki na openslZa mu yi bayani game da misalai na gaske, dabarun sarrafa kansa, da kuma guardrails wanda ke kiyaye tsaron kayan aikin ku.

Lokacin da Kake Pipeline Kururuwa: Gaskewar TLS

Ga wani abu da aka saba gani ga injiniyoyin DevOps da yawa:

Wannan Kuskuren SSL yana nufin takardar shaidar ƙarshen wurin ta ƙare. In CI/CD, wannan yana dakatar da tura kayan aiki, yana karya gwaje-gwajen haɗin kai, kuma yana iya toshe duk fitowar ku.

Mafi muni ma, idan aka yi watsi da shi, wannan gibin tsaro na TLS zai iya fallasa tsarin samarwa ga hare-haren mutane a tsakiya ko kuma ya haifar da raguwar lokacin aiki.

Dalilin da yasa OpenSSL s_client shine Wukar TLS Debug na Mai Haɓakawa

Ba kamar gargaɗin mai bincike ba, waɗanda ba su da tabbas kuma ba su da hannu, Abokin ciniki na OpenSSL yana ba da cikakken bayani game da musabaha ta TLS.
Yana da kyau don:

  • Duba wane sigar TLS da kuma cipher na ƙarshen maki ke amfani da shi
  • Tabbatar da cewa takaddun shaida suna da inganci kuma amintacce ne
  • Gyara hanyoyin haɗi kai tsaye a cikin CI/CD aiki

Misalin duba musafiha da hannu:

Kuna samun damar ganin bayanan takaddun shaida nan take, bayanan sirri da aka tallafa, da duk wani kurakuran SSL yayin tattaunawa. Shi ya sa ƙungiyoyi da yawa na DevSecOps ke ɗaukarsa a matsayin kayan aikin tsaro na TLS da aka fi so.

Kurakurai na TLS/SSL da Aka Fi Sani da Ke Karya CI Pipelines

Bari mu bayyana gazawar da za su iya bayyana a ciki CI/CD, tare da gajerun misalai da tasirin.

1 Takaddun shaida da suka ƙare ko waɗanda ba su da inganci tukuna

Imfani: Gwaje-gwajen atomatik suna lalacewa lokacin da dogaro ya yi amfani da takardar shaidar da ta tsufa. A cikin tsarin ayyukan microservice, takardar shaidar da ta ƙare a cikin sabis na ciki na iya dakatar da dukkan sarkar samarwa.

2 Rauni Mai Sauƙi ko Yarjejeniyar da ba a Tsaida ba

Imfani: Ƙofofin tsaro suna lalacewa idan sabis yana goyan bayan TLS 1.0/1.1 ko kuma ɓoye bayanai marasa ƙarfi. Wannan yakan bayyana a lokacin duba bin ƙa'idodi a cikin muhallin da aka tsara.

Rashin Daidaito 3 na Sunan Mai masauki & Takaddun Shaida Masu Sa hannu Kan Kai

Misali: Sabis na tsara shirye-shirye na ciki yana amfani da takardar shaidar da aka bayar don sabis.na gida, Amma pipeline da kira sabis.devA madadin haka, takardar shaidar na iya zama ta hannu da kanta kuma shagon amintaccen mai gudu ba zai amince da ita ba.

Imfani: Tabbatarwar musabaha ta gaza sai dai idan an kauce masa a sarari, mai haɗari a samarwa. Wannan abu ne da aka saba gani a cikin kiran API na ciki, saitunan gwaji na gida, ko kuma yanayin haɓakawa mara kyau.

Sarkokin Takaddun Shaida 4 Mara Cika Ba

Misali: Takardar shaidar Staging ta rasa matsakaicin CA.
Imfani: Masu gudu waɗanda ke da tsayayyen shagunan aminci za su lalace ta hanyar haɗin gwiwa, wanda ke haifar da gazawar ginin lokaci-lokaci.

Ina son zurfafawa cikin CI/CD Barazana?

CI/CD pipelines suna taka muhimmiyar rawa wajen sauƙaƙe haɓaka software. Duk da haka, kamar yadda waɗannan pipelineIdan aka ƙara samun mahimmanci, to wajibi ne a kare su daga rauni ya fi bayyana. Shiga cikin wani bincike mai zurfi wanda ya mayar da hankali kan magance wani babban haɗari da aka gano a cikin Top-10 na OWASP CI/CD Hadarin Tsaro!

Karatu mai danganta:

Gano Kurakuran TLS a cikin CI/CD tare da OpenSSL s_client

Mataki na farko: sake maimaita gazawar a cikin naka CI/CD yanayi.

Wannan yana ba ku cikakken rubutun musaya na TLS, yarjejeniya, sirri, sarkar takardar shaida, da duk wani kurakuran tabbatarwa.

Nemi:

  • Tabbatar da kuskure saƙonni
  • Tsoffin sigar yarjejeniyar TLS
  • Rashin tsaka-tsaki a cikin sarkar

Canji zuwa Aiki da Kai:

Da zarar ka iya gano tushen matsalar, mataki na gaba shine a yi waɗannan binciken ta atomatik. Gano cutar da hannu yana da kyau sau ɗaya, amma ba tare da sarrafa kansa ba, za ka ga iri ɗaya. Kuskuren SSL a wani pipeline makonni bayan haka.

Ana duba TLS ta atomatik azaman Tsaro Guardrails

Za ka iya saka cekin TLS a cikin takardarka CI/CD don haka rashin daidaiton saitunan ya gaza da wuri:

  • Faɗakarwa idan takardar shaidar aiki ta ƙare cikin ƙasa da kwana 30
  • Toshe ƙananan ɓoye-ɓoye da sigar TLS da aka daina amfani da ita
  • Ana buƙatar cikakkun sarƙoƙin takardar shaida

Misalin gyaran fuska:

Shawara: A yi amfani da wannan hanyar kafin a fara amfani da ita don gano matsaloli kafin a haɗa lambar.

Hana Abubuwan Mamaki na TLS a Samarwa

Matsalolin TLS ba sa faruwa ne kawai a lokacin tura su. Takaddun shaida suna ƙarewa a kowane lokaci. Shi ya sa ci gaba da sa ido ke ci gaba da gudana mahimmanci a cikin DevSecOps.

Misalin duba da aka tsara tare da Ayyukan GitHub:

Za ka iya daidaita wannan zuwa ga ayyukan cron, Jenkins, ko Kubernetes CronJobs don ci gaba da duba ƙarshen maki don matsalolin tsaro na TLS.

Haɗarin AppSec na Gaskiya daga TLS Mai Karya

Tsarin TLS da ya lalace ba wai kawai matsalolin gini ba ne; su ne alhakin tsaro:

  • MITM hare-hare idan ɓoye sirrin yana da rauni ko babu
  • Hare-hare na raguwa idan an yarda da tsoffin yarjejeniyoyi
  • Hadarin sarkar kaya idan saukar da fakiti ya faru akan hanyoyin haɗin da ba su da tsaro

Haɗa shi duka tare da Guardrails

Ka yi tunanin wannan tsari kamar haka: Gane asali → Yi amfani da atomatik → Aiwatar da aiki.

Me ya sa Guardrails Matsalar: In CI/CD, guardrails dakatar da saitunan TLS marasa tsaro kafin su fara aiki. Za su iya toshe hanyar turawa idan:

  • Takardar shaidar za ta ƙare
  • An kunna wani rauni mai ɓoye sirri
  • Ana amfani da tsarin da aka tsufa

Misali: A cikin GitLab CI, aiki ya gaza nan take idan ƙarshen ma'auni ya amsa da TLS 1.0, wanda hakan ke tilasta gyara kafin a haɗa.

Kayan aiki kamar Xygeni zai iya faɗaɗa waɗannan guardrails don duba dukkan tsarin samar da software ɗinku don ganin gibin tsaro na TLS.

Layin OpenSSL s_client One mai amfani don CI

Duba ƙarewar lokaci:

Jerin bayanan sirri:

Takeaway na ƙarshe

OpenSSL s_client fiye da umarnin gyara matsala; kayan aikin DevSecOps ne don tsaron TLS mai aiki. Yi amfani da shi don kama kurakuran SSL kafin su lalata ginin ku, kuma ku sarrafa shi ta atomatik don kada ku sake mamakin ƙarewar takardar shaida ko ɓoye mai rauni.

kayan aikin nazarin kayan aikin sca-tools-composition
Fifiko, gyara, da kuma kare haɗarin software ɗinka
Sami Asusunka Kyauta.
Babu katin bashi da ake bukata.

Tabbatar da Haɓaka Software da Isarwarka

tare da Xygeni Product Suite