Wannan shine kashi na uku a cikin wani jerin labarai game da nau'in hare-haren sarkar samar da software mafi yawan gaske: waɗanda ke cin zarafin rajistar jama'a na Bude-source sassan software. Bayan yin nazari a cikin shirin da ya gabata "Tsarin Fakitin Mugunta: Menene Yanayin da Ke Faruwa?"yadda miyagun mutane ke saka munanan halaye a cikin sabbin abubuwa ko waɗanda aka buga, a shirye muke mu sanya rigunan kashe gobara mu kuma mu binciki yadda za mu iya toshe manhajojin cutarwa da aka kawo ta wannan hanyar, ko kuma mu magance wata matsala ta yanar gizo mai yuwuwa saboda mun ɗauki hanyar da ba ta dace ba.
Yawancin kwararru masu sanin tsaro suna da ra'ayoyi game da yadda za su magance wannan barazanar. Mun ji manajojin tsaro suna cewa ba tare da wata shakka ba SCA Kayan aiki sun riga sun gaya muku lokacin da sigar fakitin malware ce. Ko kuma sun dogara ne akan sanannun kayan aikin software da aka yi bita sosai, inda za a gano duk wani malware da sauri kuma a cire shi. Suna amfani da ƙananan sigar/faci na buɗe don samun gyara ta atomatik na rauni, kuma wannan ita ce hanya madaidaiciya, da aka ba da shawarar don rage haɗarin dogaro da tushen buɗewa, bin "yi faci da wuri, yi faci sau da yawa”Manufa.
A cikin wannan shirin, za mu yi bitar dalilin da yasa waɗannan ra'ayoyin ba daidai ba ne, da kuma yadda irin waɗannan kuskuren fahimta ke taimakawa ga shaharar wannan tsarin kai hari, da kuma haɗarin da ƙungiyoyi ke fuskanta. Za mu ƙare da abin da ke aiki, da kuma wanne ne ƙoƙarin da albarkatun da ke tattare da shi.
Kuskuren Mutane
A lokacin tafiyarmu da tsaron software, mun ga dabarun kai hari suna tasowa da kuma ra'ayoyi iri-iri daga mutanen da ke da masaniya kan tsaro. Sau da yawa ƙungiyoyi ba sa fahimtar abin da ke aiki a kan wannan barazanar, don haka da farko za mu bincika abin da ba ya aiki, a taƙaice a cikin jerin abubuwan da ba a fahimta ba, ba cikakke ba.
Kuskure Ra'ayi #1: SCA kayan aiki sun riga sun ba da rahoton abubuwan da ba su da kyau
Lallai! Amma bayan haka gaskiya ne… Lokacin da wataƙila ya yi latti idan an yi amfani da ɓangaren a cikin ginin software, kuma miyagun masu wasan sun riga sun sami tushe a cikin mai haɓakawa ko CI/CD Mai masauki. Wataƙila an cire sirrin, an sauke ƙarin malware kuma an shigar da shi, kuma wataƙila maƙiyin ya motsa a gefe kuma ya riga ya sami damar shiga wani wuri.
Binciken Tsarin Software (SCA) an tsara kayan aiki don gano yiwuwar raunin da aka sani. Kayan aikin zamani suna yin babban aiki ta hanyar ƙara yawan siginar-hayaniya, tantance ko raunin yana da sauƙin isa ko kuma ana iya amfani da shi. Amma ba su da amfani ga sabbin malware. Ka yi tunanin wani ɓangaren mugunta a matsayin raunin sifili: Sai lokacin da aka gano mummunan halayensa, ana ba da rahoton ɓangaren ga rajistar riƙewa, wanda bayan bita da ƙungiyar tsaro ta yi aka tabbatar da cewa yana da mugunta kuma an cire shi daga rajistar. [1].
A wannan lokacin, duniya (ciki har da SCAs) ya san cewa shigar ko amfani da bangaren (ko wasu sigar(s) na wani bangaren da ke akwai) ba abu ne mai kyau ba. Amma wannan shine lokacin da bangaren ba ya samuwa daga rajistaSanin cewa ina da rauni a cikin sassan ɓangare na uku, ko ma sassan da aka rarraba su a matsayin masu cutarwa ta hanyar rajista yana da kyau, amma abin takaici SCA ko kuma kayan aikin binciken kuɗi na yau da kullun ba sa taimakawa a wannan mahallin. Sai dai in SCA/ kayan aikin duba kuɗi na iya sanin cewa wani ɓangaren yana da cutarwa kafin a yi amfani da shi a cikin ƙungiyar ku.
Ka tuna, duk wani mafita game da abubuwan da ke buɗe tushen cutarwa dole ne ya gano su a-kan-tashi, tsakanin lokacin da aka buga ɓangaren a cikin rajista da kuma lokacin da aka fara amfani da ɓangaren (sigar) a ƙungiyar ku. Kuma hakan ya haɗa da sassan da ke canzawa.
Kuskure #2: Sarrafa rubutun shigarwa a lokacin ginawa yana hana mummunan hali daga abubuwan da ke buɗe tushen
Manajojin fakiti daban-daban suna ba da damar gudanar da rubutun (wanda aka haɗa a cikin tarball ɗin kayan aikin) [2]), saboda dalilai na halal, kamar tattara abubuwan da ake buƙata a dandamali daban-daban, samar da lambar sirri, ko gudanar da gwaje-gwaje, kuma ya kamata mu sani cewa miyagun mutane za su iya cin zarafin su idan an haɗa rubutun ɓarna a cikin tarball, ko kuma idan maharin zai iya sa rubutun ɓarna ya gudana maimakon nagari.
Da sanin haka, za mu iya saita manajan kunshin don yin watsi da rubutun. Misali, tare da NPM –Salantar-rubutun alama (ko kuma wani abu da aka haɗa a cikin tsarin .npmrc fayil) yana tsallake rubutun yayin shigarwa. Wannan na iya haifar da wasu matsaloli saboda gudanar da rubutun abu ne da ya zama ruwan dare a cikin halittu da yawa: Wasu manajojin fakiti ba sa ma ba da damar kashe aiwatar da rubutun (nuni: prompt “Waɗanne manajojin fakiti ne ba sa ba da izinin kashe aiwatar da rubutun shigarwa?"a cikin AI da kuka fi so). Amma wannan ba ya kare gaba ɗaya (muna buƙatar tilasta cewa tsarin cirewa yana ko'ina).
Kuma idan ba a samo mummunan halin a cikin rubutun shigarwa ba amma a cikin software ɗin da za a aiwatar a lokacin aiki, wannan zaɓin kaɗai ba ya kare mu.
Kuskure #3: Raba sigar yana hana shigar da kayan aikin mugunta
Akwai bambanci tsakanin gyara da wuri da kuma sau da yawa tare da sigar buɗewa (ba wa manajan kunshin damar shigar da sabbin sabuntawa ta atomatik lokacin da ake da su don gyaran tsaro) kuma sigar rabawa (yana da duk dogaro kai tsaye da na wucin gadi ga software a sigar da aka gyara). Ka'idojin tsaro suna da taurin kai kuma wani lokacin suna karo da juna, kamar yadda yake faruwa da "faci da wuri, faci sau da yawa" da "Bai kamata a ɗauki haɓakawa da wasa ba"Wasu manajojin fakiti suna yin sabuntawa ta atomatik tare da kewayon sabar ta hanyar da aka ba da shawarar. Yana da kyau idan kuna son karɓar sabuntawar mugunta! Haka ne, dole ne a sabunta sassan don karɓar gyare-gyaren tsaro waɗanda ke rufe raunin da wuri-wuri, amma ... kada ku taɓa barin manajan fakitin ya yi wannan ta atomatik.
Kuskure Na 4: Amfani da kayan da aka amince da su abu ne mai aminci. Duk wani nau'in cutarwa za a same shi nan take, a bayyana shi sannan a cire shi.
Me yasa ake amincewa da wani ɓangare? Wataƙila saboda yana da matuƙar shahara, tare da ido da yawa suna neman rauni, adadi mai yawa na masu ba da gudummawa don gyarawa, tare da masu kula da tushe da yawa waɗanda suka yi nazari sosai kan duk abin da ke ciki. pull requestsGaskiyar magana ta bambanta sosai. Wasu muhimman abubuwa ana kula da su ta hannun mai haɓaka guda ɗaya, wanda ba a biyan kuɗi. Tsarin da ake amfani da shi sosai yana da wasu masu ba da gudummawa na yau da kullun, tare da raguwar adadin da sauri commits ga kowane mai kula (shararren ayyukan suna da dogon wutsiyar masu ba da gudummawa waɗanda ke yin wasu abubuwan da suka dace commit kuma ba za a sake dawowa ba). Kuma ayyukan da aka shahara da su tare da mai kula da su ɗaya sun yi yawa.
Ka yi tunanin kana cewa "Oh, muna amfani da hotunan Spring Boot / Angular / React / PyTorch / hotunan Docker na hukuma, don haka haɗarin da kuke magana a kai ba shi da yawa." Wataƙila hakan gaskiya ne, mu masu sayar da tsaro muna tsoratarwa a kowane lokaci, kuma tsoma baki ga ƙungiyoyin ci gaba don rage haɗarin da za a iya jayayya a kai ba shi da amfani. Kuna iya jarabtar ku ku yi tsalle zuwa sakin layi na karɓar haɗari (a sashe na gaba) kuma duk an gama. Abin takaici, abubuwan da suka fi shahara sune abubuwan da ake hari ga miyagun 'yan wasa, misali, shahararrun mutane. An kai hari a ɗakin karatu na PyTorch a lokacin baya.
"An gano shi nan take, an bayyana shi, kuma an cire shi". Yana ɗaukar kwanaki kafin a cire wani sabon ɓangaren ɓarna daga rajistar jama'a. Rajista suna taka tsantsan game da cire wani ɓangaren ɓarna, don alheri. Abin da muka sani shi ne, da zarar an ruwaito daga ɓangarenmu, matsakaicin lokacin da rajistar za ta cire sigar da abin ya shafa shine awanni 39, fiye da kwana ɗaya da rabi. Akwai ɓangarorin ɓarna waɗanda suke mako guda bayan rahoton farko da muka bayar a rajistar kafin a cire su. Kuma a wasu lokuta, ana cire ɓangaren ne kawai bayan wanda abin ya shafa ko kamfanin da ke ba da amsa ga lamarin ya ba da rahoton wani lamari da ya shafi ɓangaren ɓarna.
Abin da BA YA AIKI DA ƘARIN Ɓatanci
Duk wata hanya da ba ta da takamaiman tsari ba za ta yi nasara ba. Wannan tabbas ne, ba ka samar da ingantattun matakan kariya daga haɗarin da ke tattare da wannan barazanar ba.
Traditional SCA kayan aikin suna gaya muku game da malware da aka sani amma suna da babban taga na fallasa. Sai dai idan suna yin aikin gano malware ta hanyar toshe abubuwan da ke cikin malware, ba sa aiki akan wannan barazanar.
Kashe rubutun shigarwa na iya taimakawa amma yana buƙatar a tilasta shi a duk inda ake buƙatar shigar da wani sashi. Haka yake da pinning na sigar, kamar yadda ba za a iya liƙa sigar daga yanayin farko mai aminci har abada ba.
Idan aka yi la'akari da cewa shahararrun kayan aikin suna samun isasshen kulawa har ba za a iya allurar su da halayen da ba a yi niyya ba a cikin harin sarkar samar da kayayyaki ba tare da gano su nan take don hana kowace lalacewa ba, to ba shi da kyau kuma yana da haɗari. Ba kwa son rayuwa a gefen hanya, ko?
Idan ka tsaya a wannan lokacin, to karɓar haɗari shine kawai abin da za ku iya yi: Wannan deciswanda ke buƙatar a rubuta shi a cikin samfurin barazanar ku/ƙididdigar haɗari, gami da dalilan karɓar haɗarin da kuma tasirinsa. Ƙara wayar da kan jama'a ta hanyar isar da shi ga gudanarwa da sauran ɓangarorin da suka dace. Wasu tabbatacce za a iya tsara shi idan an shigar da wani ɓangare na cutarwa ko kuma an haɗa shi a cikin manhajar ku, amma wannan yana da wahala saboda masu kai hari suna da hanyoyi da yawa da za su bi. Cikakkun bayanai game da harin sarkar samar da kayayyaki bisa ga amfani da wani ɓangare na cutarwa zai canza bayyana abin da ya faru a bainar jama'a sosai, wanda wataƙila ya zama dole a ƙarƙashin tsarin ƙa'idojin ƙungiyar ku. Hakanan kuna iya magance matsalar. sarrafa diyya or haɗarin canja wuri misali tare da inshora.
Duk da haka, akwai wasu ƙa'idoji da ke magance barazanar kuma ya kamata a yi la'akari da su idan ba ku gamsu da karɓar haɗari ba. Da fatan za a ci gaba da karatu.
Me ke Aiki Kan Hare-hare Ta Amfani da Abubuwan da Ba Su Da Kyau
Sarrafa Sigar Mai Kyau
Yin amfani da sigar da aka sarrafa kuma aka sanar da ita hanya ce ta bi, don daidaita buƙatar cire rauni ba tare da karɓar malware ba. Amma ku tuna kuskuren fahimta #3: Yin amfani da sigar da aka saba yi kawai bai isa ya toshe lambar mugunta da ke fitowa daga sabbin sigar ba, domin za ku buƙaci nan gaba ku sabunta sigar a cikin kowane dogaro kai tsaye ko a kaikaice. A wannan lokacin kuna buƙatar shaida mai ƙarfi cewa duk sigar da aka gyara ba ta ƙunshi malware ba.
Gargaɗi na Farko
Hanya ɗaya da za a bi don magance matsalar abubuwan da ke haifar da cutarwa ita ce tsarin gargaɗin farko (wanda aka sanya wa suna a nan kamar haka) Gargaɗin Farko game da Malware ko MEW), inda ake nazarin sabbin sigogin da aka buga (don sabbin abubuwa ko waɗanda ke akwai) ta hanyar injin ganowa, wanda idan aka sami isassun shaidu na iya rarraba sabon sigar a matsayin mai yuwuwar cutarwa.
Atomatik yana da mahimmanci a nan, domin ba zai yiwu a sake duba dukkan sabbin abubuwan da hannu a ƙimar bugawa ta yanzu ba. Don haka injin ganowa yana buƙatar haɗa fasahohi iri-iri, wataƙila gami da nazarin tsayayye, mai ƙarfi, da iyawa, suna mai amfani, da kuma shaidar da ke fitowa daga bambance-bambancen da ke tsakanin bayanan abubuwan da ke cikin abubuwan da ke cikin abubuwan da ke cikin abubuwan da ke cikin abubuwan da ke cikin abubuwan da ke cikin abubuwan da ke cikin abubuwan da ke cikin abubuwan da aka yi zaton sun fito.
Akwai yankin duhu tsakanin lokacin bugawa da lokacin da injin ke nazarin abubuwan da ke cikin kayan aikin, amma bai kamata ya wuce mintuna kaɗan ba. Ana iya gyara tsarin, misali ta hanyar jira a yi nazarin sabbin kayan aikin kafin a ba da damar shigar da su a yi amfani da su a cikin ginin software ɗin. pipelines, ko kuma a yi nazarin su idan an buƙata. Wani sashi a wani sigar da aka bayar ba ya canzawa [3], don haka yana buƙatar a yi nazari akai sau ɗaya kawai.
Cikakken sarrafa kansa ba zai yiwu ba, kuma ana buƙatar sake duba tsaro don abubuwan da za su iya zama masu cutarwa. Yi hankali da masu goyon bayan fasahar zamani: AI da Injin Koyon Bayanai ba a haɓaka su sosai don ɗaukar kalma ta ƙarshe ba idan ana maganar tabbatarwa ko wani ɓangaren da ake zargi yana da malware. Hakika, koyon injin yana taka muhimmiyar rawa a cikin injin ganowa wajen rarraba ɓangaren shigarwa daga shaidar da aka kama, amma da zarar an "keɓe ɓangaren" kalmar ƙarshe tana kan bita ta hannu ta ƙungiyar tsaro mai ƙwarewa a cikin abubuwan da ke cutarwa. Wannan yana tabbatar da duk wani malware da zai iya yuwuwa ko sake rarraba shi a matsayin amintacce. Kuma lokacin yana cikin kewayon sa'o'i.
Rajistar tana ba da rahoto game da sigar/ɓangaren da ba ta dace ba; rajistar za ta yi bitarta don tabbatarwa kuma ta ci gaba da bayyanawa a bainar jama'a da kuma cirewa daga rajistar. Wasu rajista suna riƙe da kunshin riƙe tsaro. Tsawon lokacin a nan shine kwanaki ko makonni tun bayan buga shi, wanda shine 'zauna lokaci'ko'taga mai fallasa'don yawancin abubuwan da ke cutarwa.
Shin zai yiwu a san ko sigar sashi ta cutarwa ce?
Don haka don gargaɗin farko, muna buƙatar bayar da amsa mai gamsarwa ga wannan tambayar: Ta yaya zan iya sanin cewa ɗakin karatu ko fakiti ba shi da mugunta? Ta yaya zan tattara isassun shaidu na ɗabi'un mugunta? Mai yiwuwa ne, amma yana da wahala, domin maƙiya suna amfani da dabaru da yawa don guje wa gano su. Akwai hanyoyi daban-daban, kowannensu yana da fa'idodi da rashin amfani.
Bincike a tsaye zai iya bincika duk hanyoyin aiwatarwa don duba dabarun da maharan ke amfani da su ba tare da gudanar da ɓangaren ba, kuma ya yi ayyukan da suka riga suka sarrafa kamar cire ɓoyewa ko ɓoyewa. Yayin da maharan ke ƙoƙarin ɓoye ɓarnarsu, yunƙurin ɓoyewa hakika shaida ce ta malware (amma a lura cewa ingantattun abubuwan ɓoye suna ɓoye lambar don adana kadarorin ilimi, wanda ya saɓa wa “Bude tushen"). Kaɗan daga cikin hare-hare masu matuƙar sarkakiya waɗanda ke da ƙarfi sosai suna buƙatar yin sandboxing, amma irin wannan ƙarfi mai ƙarfi alama ce ta mugunta. Lura cewa al'ada ce ta yau da kullun. SAST An tsara kayan aikin ne don raunin da ba a yi niyya ba, ba don nufin mugunta kamar bayan gida ba.
Bincike mai ƙarfi Yana gudanar da ɓangaren kuma yana bincika martanin ta hanyar amfani da lokacin aiki, yawanci ta hanyar samar da yanayi mai yashi. Halayen mugunta da aka haifar a ƙarƙashin wasu yanayi na iya wucewa ba tare da an gano su ba: a lura cewa malware na iya amfani da dabarun gujewa kamar Kwaikwayon Kwaikwayo/Kutsewar Sandbox don kunnawa kawai lokacin da ba a bincika ba, da kuma alamar ɓarna ga kowane injin bincike mai tsauri.
Binciken iyawa yana la'akari da abin da ɓangaren ke yi: inda yake haɗawa da shi, waɗanne fayiloli yake shiga, waɗanne umarni ko shirye-shirye ake gudanarwa, tashar ko na'urar I/O da aka yi, ko kuma waɗanne kira na tsarin aka kira. Ana iya kwatanta wannan sawun yatsan hali (don wani ɓangare da ke akwai) a cikin sigogin, don haka lokacin da aka gano hali mara tsammani, wannan shaidar na iya haifar da zargin yiwuwar ayyukan mugunta da aka saka a cikin sabon sigar. Wannan hanyar tana bin matakan rarrabuwa da masu nazarin tsaro ke bi lokacin da suka fuskanci yuwuwar malware: dubawa ta amfani da kirtani ko makamancin haka. Wannan hanyar tana gano munanan halaye ba tare da la'akari da yanayin da ke haifar da hakan ba kuma tana aiki lokacin da babu lambar tushe.
Binciken mahallin yana tattara bayanai game da yadda aka buga ɓangaren da kuma wanda. Yaƙin neman zaɓen miyagun mutane sau da yawa suna amfani da sabon asusun mai amfani wanda ba a ƙarƙashin wani tsari mai tsauri na tantancewa ba. Bin diddigin ayyukan da suka gabata na iya ba da haske game da mai amfani da ke ƙasa, galibi don abubuwan da ba su dace ba waɗanda za su iya nuna yiwuwar sulhu. Suna yana da wahalar samu kuma yana da sauƙin rasawa! Mai amfani wanda ba shi da wani aiki na baya yana tsaka tsaki, amma karma yana bin masu mugunta. Ya kamata a bi diddigin masu kutse, ko masu amfani na yau da kullun waɗanda aka sace takardun shaidar buga su a hankali.
Wani bayani na mahallin shine duk wani rashin jituwa tsakanin ma'ajiyar tushe da ake zargin ana amfani da ita don ƙirƙirar ma'ajiyar harsashi da abubuwan da ke cikin ma'ajiyar harsashi da kanta. Da kuma bin kyawawan halaye, kamar ƙirƙirar alamomi ko fitarwa a cikin ma'ajiyar tushe da suka dace da sigar ɓangaren da aka buga a cikin rajistar jama'a. Lokacin da ma'ajiyar tushe ta kasance takamaiman commit an yiwa alama da saki, sannan kwatsam wata sigar ta kasa bin ta, wannan ita ce shaida mai ƙarfi cewa ana iya gurbata ɓangaren: mugun ɗan wasan yana iya lalata asusun da aka yi amfani da shi don buga ɓangaren, amma ba shi da izinin rubutu a cikin ma'ajiyar lambar tushe). Ana gano hare-hare da yawa akai-akai ta amfani da waɗannan ƙa'idodi: misali, Harin Ledger ana iya gano shi cikin sauƙi ta wannan hanyar. Saboda haka, nazarin mahallin yana gano irin waɗannan abubuwan da ba su dace ba a cikin tsarin bugawa.
Dogara da Wutar Lantarki
Wata hanya daban ita ce samun cikakken jerin abubuwan da aka haɗa don duk jadawalin dogaro da ake amfani da su a cikin software ɗinku, don haka a cikin kowane gini pipeline Ana iya shigar da kuma amfani da nau'ikan kayan da aka amince da su kawai a cikin ƙungiyar ku.Firewall"an aiwatar da shi ta amfani da rajista na ciki inda ake amfani da tarballs na nau'ikan kayan da aka yarda (an cached ko proxied). Lura cewa duk wani farin jerin ba zai yi aiki ba sai dai idan kuna da fasahar rarraba kowane sabon sigar a matsayin mai aminci don haka za a iya ƙara shi cikin farin jerin.
Lura cewa gargaɗin farko (ganowa cikin sauri da wuri-wuri bayan fitowar sabon sigar) yana buƙatar a haɗa shi da wata hanyar amfani da wannan bayanin don toshe ɓangaren da ke shafar ginin pipelines ko injinan masu haɓakawa [4]Muna kiran wannan "dogara da wutar lantarki": tsarin killacewa don kare gine-gine ta atomatik daga fakitin da ba su da kyau. Fakitin ciki da rajistar hotuna suna da kyau don kare ƙungiyoyi daga mugunta ta waje, amma akwai buƙatar shaidar da ta isa ta isa don yin rigakafin ta yi tasiri.
Sandboxing na lokacin gudu
Wata hanyar ganowa a lokacin bugawa ita ce a yi nazarin ɗabi'a a lokacin bugawa. Manufar ita ce a kama ɗabi'ar da ake tsammani daga manhajar sannan a gano (ko a toshe) duk wani rashin daidaituwa da aka samu. Wannan layin aiki yana da matsalar dole ne a yi amfani da lokacin aiki don sa ido ko toshewa, kuma ra'ayi ne mai kyau wanda za a ƙara shi cikin tarin hanyoyin kariya daga ƙwayoyin cuta masu cutarwa.
Kafa Cikakken Dabaru
Tsarin da aka ba da shawarar yana buƙatar haɗa dabaru daban-daban a cikin tsarin haɓaka software, ɗaukar iko kan sabuntawar sigar don toshe abubuwan da ke shigowa na cutarwa. Dole ne mu yarda da pinning sigar don guje wa kamuwa da cuta ta atomatik tare da sabunta sigar don samun gyara ga raunin da ke da mahimmanci; kimantawa mai sauri da inganci na dogaro kai tsaye da kai tsaye yayin sabuntawar sigar don samun isasshen shaida cewa ba su da malware. Gine-ginen software waɗanda suka dogara da abubuwan da aka sani na cutarwa dole ne a toshe su. Kuma dole ne a aiwatar da duk.
Yi amfani da pinning na sigar, idan zai yiwu, domin yana sa ginawa ya fi sake samarwa. Raba sigar tare da kurakurai masu sarrafawa, waɗanda aka amince da su da hannu, Da kuma taimakon fasahar taimako, ya kamata a tantance ko sabuntawar ta kawo malware ko kuma ta karya software ɗin, sannan a daidaita sabuntawa don gyara raunin da ke tattare da gujewa kamuwa da malware. Kayan aiki na iya taimakawa a nan, ta hanyar (1) fifita waɗanda raunin da ke da mahimmanci (wanda za a iya isa gare shi da kuma wanda za a iya amfani da shi, tare da babban haɗarin zama hari ga masu hari), (2) zaɓar nau'ikan da aka nufa waɗanda suka dace da amfani da kayan aikin na yanzu kuma ba sa karya software ɗin, (3) zaɓar nau'ikan da aka nufa waɗanda ba su ƙunshi halayen mugunta ba, da kuma (4) sanya sabunta sigar don dogaro kai tsaye da kai tsaye a cikin ɗan lokaci, ta hanyar ba da shawarar canje-canje a cikin fayilolin bayyanannu waɗanda za a iya amincewa da su cikin sauri. Matakin (3) yana buƙatar takamaiman bayani game da abubuwan cutarwa kamar yadda yake kusa da lokacin bugawarsu gwargwadon iko.
Dole ne a yi amfani da wannan tsari na sabunta abubuwan da suka dogara da shi arfafa da kuma tabbatar a duk wurare. Dole ne a rubuta tsarin, kuma a horar da duk waɗanda abin ya shafa, domin sau da yawa haɓakawa da ginawa/aikawa da software ana yin su ne a waje. CI/CD pipelineya kamata a gyara s daidai gwargwado, don haka sarrafa kansa ba ya barin wani mummunan dogaro kai tsaye ya shiga cikin ginin: guardrails Toshe ginin idan akwai isassun shaidun yiwuwar malware a cikin dogaro shine hanyar da aka ba da shawarar a bi.
Idan ƙungiyar ku tana da rajista ta ciki da ke aiki a matsayin wakili na tsaro don riƙe nau'ikan kayan da aka yarda, dole ne ku sami bayanan sirri game da abubuwan da ba su da kyau (ban da wasu sharuɗɗa) don tantance kayan da aka buƙata kafin ƙara shi cikin jerin abubuwan da aka ba ku.
Amfani da manhajoji masu buɗaɗɗen tushe tare da aminci ba abu ne mai sauƙi ba, kuma dole ne a yi la'akari da matsalar malware sosai, tare da yin irin wannan ƙoƙarin don magance raunin da ke tattare da shi.
Bayani na ƙarshe: Asalin Tushe, a cikin nau'in shaidar software, wanda aka samar a lokacin ginawa na bangaren, wani muhimmin sashi ne na ƙoƙarin bin diddigin kayan tarihi (ƙwallon tarball na sashi) tare da tushen da tsarin ginawa wanda ya samar da shi. Lura cewa wannan haɗin tsakanin hoton tushen + yanayin ginawa da kayan aikin software da ke da alaƙa (wanda tsarin ginin da aka amince da shi ya sanya hannu) baya hana cewa kayan aikin ba ya ƙunshe da halayen mugunta, amma yana sa ya yi wa miyagun mutane wahala su saka malware. Kuma sanya tabbatar da asalin abu ɗaya da ake buƙata don cinye abubuwan da ke cikin tushen buɗewa zai ɗauki lokaci mai tsawo, kuma kawai an ƙara kwanan nan zuwa NPMYin waɗannan tsare-tsaren da aka amince da su don hana ɓarna, ko kuma ba da damar gano duk wani ɓarna a cikin ginin wani labari ne daban, wanda ba a iya faɗi a cikin wannan rubutun ba.
Bugu da ari, reading
Kashi na gaba Buɗaɗɗen Tushen Maƙaryata: Hanyar Xygeni zai gabatar da dabarun da muke bi a Xygeni don namu Gargaɗin Farko game da Malware tsarin (MEW). Ana duba sabbin nau'ikan fakiti a cikin fakitin jama'a da rajistar hotuna kuma ana samun shaida ta amfani da haɗin nazarin tsaye, mai ƙarfi, iyawa, da mahallin. Shaidar, tare da suna mai amfani da tarihin canje-canje a cikin ma'ajiyar lambar tushe, tana ba da damar rarraba wani ɓangare ta atomatik zuwa cikin manyan rukunan haɗari da wataƙila mummunan ra'ayi. Tsarin yana koyo daga shaidar da ta gabata da aka tattara daga fakiti don rage ƙimar ƙarya zuwa mafi ƙaranci.
Ƙungiyoyin da aka yi wa rijista suna karɓar sanarwar gargaɗi game da sassan da suke amfani da su, kai tsaye ko a kaikaice, lokacin da aka rarraba wani nau'in cutarwa. Sannan masu sharhinmu suna yin bincike da hannu, wanda ke tabbatar ko ƙin rarrabawa. Ga waɗanda aka tabbatar da malware, ana sanar da rajistar jama'a don ta iya yin nata binciken kuma yawanci cire nau'in cutarwa ko ɗaukar ƙarin mataki, kamar toshewa ko cire asusun mai amfani da ake magana a kai.
Za mu yi bayani kan yadda muke taimaka wa NPM, PyPI, GitHub, da sauran muhimman kayayyakin more rayuwa a cikin tsarin bude tushen don rage lokacin da sabon ɓangaren ɓarna da aka buga zai ci gaba da aiki har sai an tabbatar da malware kuma an cire shi daga rajista. Kuma yadda ƙungiyoyi za su iya amfana daga tsarin MEW don samun kariya mafi kyau daga hare-haren sarkar samar da software da suka shafi sassan bude tushen.
- [1] Koma dai mene ne, masu amfani da kayan suna buƙatar duba ko an adana ko an yi rijistar kayan a wani wuri, misali a cikin rajista ta ciki, don a kawar da cutar.
- [2] Bangaren da aka haɗa ya haɗa da bayanin da ke bayyana abubuwan da ke ciki da kuma bayanan da ke cikinsa, lambar tushe ko ta tattara bayanai, rubutun shigarwa, da ƙarin abubuwa kamar suites na gwaji, bisa ga tsarin marufi kuma yawanci a cikin tsari mai matsawa. Wannan ana kiransa "ƙwallon tarban component".
- [3] Ko da mai aikata laifin zai iya gyara wani abu da aka buga saboda keta rajistar kanta, wani tsohon tsari na ɓoye sirri zai iya gano duk wani canji a cikin tarball bayan an gama binciken.
- [4] Ka tuna cewa wasu ɓangarorin da ba su da kyau suna aiki a lokacin shigarwa, don haka yana iya shafar ƙwayoyin masu haɓakawa waɗanda ba su da sani suna gudanar da "npm install X" tare da X wani ɓangaren da ba shi da kyau.




