Sa a se twazyèm epizòd nan yon seri atik sou kalite atak chèn ekipman lojisyèl ki pi komen: sa yo ki abize yon rejis piblik louvri-sous konpozan lojisyèl yo. Apre analiz nan epizòd anvan an "Anatomi pakè move yo: Ki tandans yo ye?"kijan move aktè yo enjekte konpòtman move nan konpozan pibliye nouvo oswa ki deja egziste, nou pare pou mete jakèt ponpye nou yo epi egzamine kijan nou ka bloke lojisyèl move ki delivre nan fason sa a avèk siksè, oubyen altènativman, fè fas ak yon ensidan sibernatik ki potansyèlman grav paske nou te pran move apwòch la."
Pifò pwofesyonèl ki konsyan de sekirite gen lide sou kijan pou jere menas sa a. Nou tande responsab sekirite yo di san ezitasyon ke SCA Zouti yo deja di w kilè yon vèsyon pake se yon malveyan. Oubyen ke yo depann sou konpozan lojisyèl byen koni, ki resevwa anpil evalyasyon, kote nenpòt malveyan ta detekte epi retire rapidman. Yo itilize vèsyon minè/patch ouvè pou jwenn koreksyon vilnerabilite otomatikman, e se fason ki apwopriye ak rekòmande pou diminye risk sou depandans sous ouvè yo, swivan "plake bonè, plake souvan”Prensip.
Nan epizòd sa a, nou pral egzamine poukisa lide sa yo pa kòrèk, epi kijan move konsepsyon sa yo ap kontribye nan popilarite mekanis atak sa a, epi nan yon risk akablan ke òganizasyon yo ap fè fas. Nou pral fini ak sa ki mache, epi ki efò ak resous ki enplike.
Konsepsyon move
Pandan vwayaj nou ak sekirite lojisyèl, nou te wè teknik atak yo ap evolye ak yon pakèt lide ki soti nan moun ki konsyan de sekirite. Òganizasyon yo souvan mal konprann sa ki mache kont menas sa a, kidonk premyèman nou pral egzamine sa ki pa mache, kondanse nan lis move konsepsyon sa a, ki pa konplè.
Miskonsepsyon # 1: SCA zouti yo deja rapòte konpozan move yo
Vreman vre! Men, apre reyalite a... Lè pwobableman li twò ta si eleman an te itilize nan yon konstriksyon lojisyèl, epi move aktè yo deja pran pye nan yon devlopè oswa CI/CD lame. Sekrè yo te ka soti ladan yo, yo te ka telechaje epi enstale plis malveyan, e petèt advèsè a te deplase lateralman e li te deja jwenn aksè yon lòt kote.
Analiz Konpozisyon Lojisyèl (SCAZouti ) yo te fèt pou idantifye potansyèl vilnerabilite li te ye yo. Zouti modèn yo fè yon bon travay lè yo ogmante rapò siyal-bri a, pou detèmine si vilnerabilite a vrèman aksesib oswa eksplwatab. Men, yo pa itil kont nouvo malveyan. Panse a yon eleman move kòm yon vilnerabilite zero-day: Se sèlman lè yo detekte konpòtman move li, yo rapòte eleman an bay rejis ki kenbe a, ki apre yon revizyon pa yon ekip sekirite konfime kòm move epi retire nan rejis la. [1].
Nan moman sa a, mond lan (ki gen ladan l SCAs) konnen ke enstale oswa itilize konpozan an (oswa kèk vèsyon(yo) nan yon konpozan ki deja egziste) se pa yon bon bagay. Men, sa rive lè konpozan an pa disponib nan rejis la.Li bon pou m konnen ke mwen gen vilnerabilite nan konpozan twazyèm pati yo, oubyen menm konpozan ke rejis la te klase kòm move, men malerezman SCA oubyen zouti odit komen yo pa ede nan kontèks sa a. Sòf si SCAZouti /odit la ka vrèman konnen davans si yon konpozan move anvan yo itilize li nan òganizasyon w lan..
Sonje byen, nenpòt solisyon kont konpozan sous louvri move yo dwe detekte yo. sou-vole, ant lè yo pibliye konpozan an nan rejis la ak lè yo itilize konpozan an (vèsyon) pou premye fwa nan òganizasyon w lan. Epi sa gen ladan l konpozan tranzitif yo.
Move konsepsyon #2: Kontwole script enstalasyon yo pandan konstriksyon an anpeche konpòtman move nan men konpozan sous ouvè yo.
Plizyè jesyonè pakè ofri posiblite pou egzekite script (enkli nan tarball konpozan an [2]), pou rezon lejitim, tankou konpile atik ki nesesè sou diferan platfòm, jenere kòd, oswa fè tès, epi nou tout ta dwe konnen ke move aktè yo ka abize yo si gen script move ki enkli nan tarball la, oswa si atakè a ka fè yon script move ki fonksyone olye de bon an.
Lè nou konnen sa, nou ka konfigire jesyonè pakè a pou l inyore script yo. Pa egzanp, avèk NPM –Ignore-Scripts drapo (oswa yon pwopriyete konfigirasyon nan la .npmrc fichye a) sote script yo pandan enstalasyon an. Sa ka pwodui kèk pwoblèm paske kouri script se yon bagay komen nan anpil ekosistèm: Gen kèk jesyonè pake ki pa menm pèmèt dezaktive ekzekisyon script la (endis: èd memwa "Ki jesyonè pakè ki pa pèmèt dezaktive ekzekisyon script enstalasyon yo?"nan IA ou pi renmen an). Men, sa pa pwoteje an jeneral (nou bezwen aplike konfigirasyon pou dezaktive sote a toupatou).
Epi lè konpòtman move a pa sitiye nan script enstalasyon yo men nan lojisyèl la pou egzekite pandan pwogram nan ap fonksyone, opsyon sa a poukont li pa pwoteje nou.
Move konsepsyon #3: Fiksasyon vèsyon anpeche enstalasyon konpozan move yo
Gen yon konpwomi ant mete patch bonè epi mete yo souvan avèk vèsyon ouvè (ki pèmèt manadjè pakè a enstale nouvo mizajou otomatikman lè yo disponib pou koreksyon sekirite) epi vèsyon pinning (ki gen tout depandans dirèk ak tranzitif pou yon lojisyèl nan yon vèsyon fiks). Prensip sekirite yo tèt di epi pafwa kontradiktwa, jan sa rive ak "patch bonè, patch souvan" ak "Amelyorasyon pa ta dwe pran alalejè"Gen kèk jesyonè pakè ki fè mizajou otomatik ak seri sèvè yo jan yo rekòmande a. Sa bon si ou vle resevwa mizajou move yo tou! Wi, konpozan yo dwe mete ajou pou resevwa koreksyon sekirite ki fèmen vilnerabilite yo pi vit posib, men... pa janm kite jesyonè pakè a fè sa otomatikman.
Move lide #4: Itilizasyon konpozan ou fè konfyans yo an sekirite. Nenpòt vèsyon move ta jwenn, divilge epi retire byen vit.
Poukisa yon konpozan merite konfyans? Petèt paske li trè popilè, ak anpil moun k ap chèche vilnerabilite, yon gwo kantite kontribitè pou antretyen, ak plizyè moun ki responsab antretyen ki revize tout bagay avèk dilijans. pull requestsReyalite a byen diferan. Gen kèk konpozan esansyèl ki antreteni pa yon sèl devlopè ki pa peye. Ankadreman ki lajman itilize yo genyen kèk kontribitè regilye, ak yon kantite k ap diminye rapidman commits pou chak moun k ap kenbe travay la (pwojè popilè yo gen yon long ke kontribitè ki fè kèk travay endirèk commit (epi pa janm retounen). Epi pwojè popilè ki gen yon sèl moun k ap kenbe yo anpil.
Imajine tèt ou k ap di "O, n ap itilize Spring Boot / Angular / React / PyTorch / imaj Docker ofisyèl yo, kidonk risk w ap pale de a trè ba." Petèt sa a vre, nou menm vandè sekirite yo, nou toujou ap fè pè, epi entèfere ak ekip devlopman yo pou diminye yon risk ki ka diskite se yon bagay ki pa gen sans. Ou ta ka anvi ale dirèkteman nan paragraf akseptasyon risk la (nan pwochen seksyon an) epi fini. Malerezman, konpozan ki pi popilè yo se sib pou move moun, e pa egzanp, konpozan popilè yo... Yo te atake bibliyotèk PyTorch la nan tan lontan an.
"Jwenn, devwale, epi retire san pèdi tan". Li pran plizyè jou pou yon nouvo konpozan move retire nan rejis piblik la. Rejis yo pridan anvan yo retire yon vèsyon konpozan, pou byen. Eksperyans nou se ke yon fwa nou rapòte li, tan medyàn pou rejis la retire vèsyon ki afekte a se 39 èdtan, plis pase yon jou edmi. Gen konpozan move ki yon semèn apre premye rapò nou an nan rejis la anvan yo retire yo. Epi nan kèk ka, yo retire konpozan an sèlman apre yon viktim oswa yon konpayi repons a ensidan rapòte yon ensidan ki enplike konpozan an.
Sa ki PA mache kont konpozan move yo
Nenpòt apwòch ki pa espesifik ap echwe lamentabman. Sa se yon sèten, ou pa bay mezi efikas pou konbat risk ki asosye ak menas sa a.
Tradisyonèl SCA Zouti yo di w sou malveyan yo deja konnen men yo gen yon gwo fenèt ekspozisyon. Amwenske y ap fè deteksyon malveyan davans avèk blokaj fòse konpozan move yo, yo pa travay kont menas sa a.
Dezaktive script enstalasyon yo kapab ede men li nesesè pou aplike li tout kote yon konpozan bezwen enstale. Menm jan ak fiksasyon vèsyon, paske ou pa ka fikse vèsyon pou tout tan apati yon eta inisyal ki an sekirite.
Sipoze ke konpozan popilè yo resevwa ase atansyon pou yo pa ka sibi konpòtman enprevi nan yon atak chèn ekipman san yon deteksyon prèske enstantane pou anpeche nenpòt domaj se nayif e riske. Ou pa vle viv sou limit la, pa vre?
Si ou rete nan pwen sa a, akseptasyon risk se sèl bagay ou ka fè: Sa a se yon decisyon bagay ki bezwen dokimante nan modèl menas/evalyasyon risk ou a, ki gen ladan rezon ki fè ou aksepte risk la ak enplikasyon potansyèl li yo. Ogmante konsyantizasyon lè w kominike l bay jesyon an ak lòt pati ki konsène yo. Gen kèk enprevi Yo te ka planifye lè yo enstale oswa mete yon eleman move nan lojisyèl ou a, men sa difisil paske atakè yo gen anpil chemen pou yo swiv. Detay yon atak chèn ekipman ki baze sou itilizasyon yon eleman move pral chanje anpil divilgasyon piblik ensidan an, ki pwobableman obligatwa anba kad regilasyon òganizasyon w lan. Ou ka adrese tou kontwòl konpansasyon or risk transfè pa egzanp avèk asirans.
Sepandan, gen kontwòl ki adrese menas la epi ou ta dwe konsidere yo si ou pa satisfè ak akseptasyon risk la. Tanpri kontinye li.
Ki sa ki mache kont atak ki itilize konpozan move
Manyen Vèsyon Solid
Pi bon fason pou bloke vèsyon an avèk ogmantasyon vèsyon kontwole ak enfòme se pou balanse nesesite pou retire vilnerabilite san resevwa malveyan. Men sonje move konsepsyon #3: Pikle vèsyon an poukont li pa sifi pou bloke kòd move ki soti nan nouvo vèsyon yo, paske w ap bezwen mete ajou vèsyon yo nan nenpòt depandans dirèk oswa endirèk nan lavni. Nan moman sa a, ou bezwen prèv ki ase solid pou montre ke tout vèsyon modifye yo pa gen malveyan.
Avètisman Bonè
Yon apwòch pou pwoblèm konpozan move yo se yon sistèm avètisman bonè (yo rele l isit la kòm Avètisman bonè sou lojisyèl move oubyen MEW), kote nouvo vèsyon ki pibliye yo (pou konpozan nouvo oubyen ki deja egziste) yo analize pa yon motè deteksyon, ki lè yo jwenn ase prèv ka klase nouvo vèsyon an kòm potansyèlman move.
Otomatizasyon esansyèl isit la, paske li enposib pou revize tout nouvo konpozan yo manyèlman nan vitès piblikasyon aktyèl la. Kidonk, motè deteksyon an bezwen konbine plizyè teknik, petèt tankou analiz estatik, dinamik, ak kapasite, repitasyon itilizatè, ak prèv ki soti nan diskrepans ant metadone konpozan an ak kontni tarball la, oubyen ant tarball la ak depo sous kote konpozan an sipozeman soti.
Gen yon zòn fènwa ant lè piblikasyon an ak lè motè a analize kontni konpozan yo, men li pa ta dwe depase kèk minit. Ou ka modifye plan an, pa egzanp, lè w ap tann pou yo analize nouvo konpozan yo anvan ou pèmèt yo enstale yo epi itilize yo nan konstriksyon lojisyèl la. pipelines, oubyen analize yo sou demann lè sa nesesè. Yon konpozan nan yon vèsyon bay se imuiabl. [3], kidonk li sèlman bezwen analize yon fwa.
Otomatizasyon konplè pa posib, epi yon revizyon sekirite pou konpozan ki potansyèlman move yo nesesè. Atansyon ak moun ki defann remèd dijital yoEntèlijans Atifisyèl ak Aprantisaj Otomatik poko ase devlope pou yo pran dènye mo a lè rive konfime si yon eleman sispèk gen malveyan. Se vre, aprantisaj otomatik jwe yon wòl kle nan motè deteksyon an nan klasifikasyon eleman antre a nan prèv brit yo kaptire, men yon fwa eleman an "an karantèn", dènye mo a se sou revizyon manyèl pa yon ekip sekirite ki gen eksperyans nan eleman move. Sa konfime nenpòt malveyan potansyèl oswa reklasifye li kòm an sekirite. Epi peryòd tan an se nan seri èdtan yo.
Rejis la rapòte sou vèsyon/konpozan move a; apre sa, rejis la fè revizyon li pou konfime epi li kontinye ak divilgasyon piblik la ak retire li nan rejis la. Gen kèk rejis ki kenbe yon pake sekirite. Entèval tan an isit la se jou oswa semèn depi piblikasyon an, ki se 'rete tan'oswa'fenèt ekspozisyon' pou pifò konpozan move yo.
Èske li posib pou konnen si yon vèsyon konpozan move?
Kidonk, pou yon avètisman bonè, nou bezwen bay yon repons satisfezan pou kesyon sa a: Kijan m ka konnen si yon bibliyotèk oswa yon pake (pa) move? Kijan pou m rasanble ase prèv sou konpòtman move? Posib, men difisil, paske advèsè yo itilize anpil ladrès pou evite deteksyon. Gen diferan apwòch, chak ak avantaj ak dezavantaj li yo.
Analiz estatik ka egzamine tout chemen ekzekisyon yo, tcheke teknik atakan yo itilize san yo pa bezwen kouri konpozan an, epi fè travay pre-tretman tankou de-obfuskasyon oswa dechifreman. Pandan atakan yo ap eseye kache move zak yo, tantativ obfuskasyon yo se vreman prèv malveyan (men sonje ke konpozan lejitim yo obfuska kòd pou prezève pwopriyete entelektyèl, kontredi "louvri sous"). Se sèlman yon minorite atak trè sofistike ak gwo obfuskasyon ki bezwen sandboxing, men gwo obfuskasyon sa a se yon siy revelatè move zak. Tanpri sonje ke atak konvansyonèl yo SAST Zouti yo te fèt pou vilnerabilite envolontè, pa pou entansyon move tankou pòt dèyè.
Analiz dinamik Li egzekite konpozan an epi li egzamine repons lan lè li enstrimante moman ekzekisyon an, tipikman lè li bay yon anviwònman "sandboxed". Konpòtman move ki deklanche nan sèten kondisyon ka pase inapèsi: tanpri sonje ke malveyan ka itilize teknik pou evite move bagay tankou Virtualizasyon/Evazyon Sandbox pou aktive sèlman lè yo pa anba enspektè, epi tou yon siy ki endike aktivite move pou nenpòt motè analiz estatik.
Analiz kapasite konsidere sa konpozan an fè: ki kote li konekte, ki dosye li jwenn aksè, ki kòmand oswa pwogram ki egzekite, tèminal oswa aparèy I/O ki fèt, oswa ki apèl sistèm ki envoke. Anprent konpòtman sa a te kapab konpare (pou yon konpozan ki deja egziste) atravè vèsyon yo, kidonk lè yo detekte yon konpòtman inatandi, prèv sa a te kapab soulve sispèk aktivite move potansyèl ki enjekte nan nouvo vèsyon an. Apwòch sa a swiv etap triyaj ke analis sekirite yo swiv lè yo fè fas ak malveyan potansyèl: yon enspeksyon lè l sèvi avèk strings oswa zouti menm jan an. Apwòch sa a detekte konpòtman move kèlkeswa kondisyon deklanchman yo epi li fonksyone lè pa gen okenn kòd sous ki disponib.
Analiz kontèks kolekte enfòmasyon sou kijan konpozan an te pibliye ak pa ki moun. Kanpay move aktè yo souvan itilize yon nouvo kont itilizatè ki pa sibi okenn pwosesis verifikasyon strik. Suivi aktivite sot pase yo ka bay enfòmasyon sou itilizatè ki kache a, sitou pou anomali ki ka endike yon konpwomi potansyèl. Repitasyon tèlman difisil pou touche epi tèlman fasil pou pèdi! Yon itilizatè ki pa gen okenn aktivite sot pase yo net, men karma pouswiv mechan yo. Ativis Hack yo, oswa itilizatè nòmal ki gen kalifikasyon piblikasyon yo vòlè yo ta dwe swiv ak anpil atansyon.
Yon lòt enfòmasyon kontèksyal se nenpòt diskrepans ant depo sous la sipozeman itilize pou kreye tarball konpozan an ak kontni tarball la li menm. Epi tou swiv bon pratik, tankou kreye etikèt oswa lage nan depo sous la ki koresponn ak vèsyon konpozan an ki pibliye nan rejis piblik la. Lè depo sous la nan yon zòn patikilye commit make ak lage, epi toudenkou yon vèsyon pa swiv li, sa sèlman se yon prèv solid ke konpozan an ta ka kontamine: move aktè a ta ka konpwomèt kont ki te itilize pou pibliye konpozan an, men li pa gen okenn pèmisyon ekri nan depo kòd sous la). Anpil atak yo detekte regilyèman lè l sèvi avèk règ sa yo: pa egzanp, la Atak Ledger te ka fasil pou detekte nan sans sa a. Se poutèt sa, analiz kontèks la idantifye anomali sa yo nan pwosesis piblikasyon an.
Pare-feu Depandans
Yon lòt apwòch se gen yon lis blan konplè sou tout konpozan pou tout graf depandans yo itilize nan lojisyèl ou a, kidonk nan nenpòt konstriksyon pipeline Se sèlman vèsyon konpozan apwouve yo ki ka enstale epi itilize nan òganizasyon w lan. "firewall"yo aplike l avèk yon rejis entèn kote yo sèvi fichye tar pou vèsyon konpozan otorize yo (nan kach oswa nan proksi). Tanpri sonje ke nenpòt lis blan p ap fonksyone sof si ou gen teknoloji pou klase nenpòt nouvo vèsyon kòm rezonabman an sekirite pou yo ka ajoute l nan lis blan an.
Tanpri sonje ke avètisman bonè (deteksyon rapid pi vit posib apre piblikasyon nouvo vèsyon an) bezwen konbine avèk yon fason pou itilize enfòmasyon sa a proactivement pou bloke konpozan ki afekte konstriksyon an. pipelines oswa machin devlopè yo [4]Nou rele sa “pare-feu depandans": yon mekanis karantèn pou pwoteje konstriksyon otomatik kont pakè move. Pakè entèn ak rejis imaj yo bon pou izole òganizasyon yo kont sa ki mal deyò, men prèv ki ase solid nesesè pou fè karantèn nan efikas.
Sandboxing pandan ekzekisyon
Yon lòt apwòch pou deteksyon nan moman piblikasyon an se analize konpòtman an pandan ekzekisyon lojisyèl la. Lide a se kaptire konpòtman yo espere nan lojisyèl la epi detekte (oswa bloke) nenpòt anomali yo jwenn. Liy aksyon sa a gen pwoblèm pou yo enstrimante ekzekisyon lojisyèl la pou siveyans oswa bloke, epi li se yon lide pwomèt ki pral ajoute nan asenal mekanis pwoteksyon kont konpozan move konpozan yo.
Etabli yon estrateji konplè
Estrateji rekòmande a bezwen konbine diferan teknik nan pwosesis devlopman lojisyèl la, pran kontwòl mizajou vèsyon yo pou bloke konpozan move k ap rantre yo. Nou dwe akomode bloke vèsyon pou evite enfeksyon otomatik ak mizajou vèsyon pou jwenn koreksyon pou vilnerabilite ki enpòtan yo; yon evalyasyon rapid ak efikas sou depandans dirèk ak endirèk pandan mizajou vèsyon pou gen ase prèv ke yo pa chaje ak malveyan. Yo dwe bloke vèsyon lojisyèl ki depann de konpozan move li te ye yo. Epi yo dwe aplike tout bagay.
Sèvi ak "version pinning" (fiksaj vèsyon), lè sa posib, paske li fè konstriksyon yo pi repwodibl. Fikse vèsyon ak ogmantasyon vèsyon kontwole ak apwouve manyèlman, epi asistans teknoloji asistans, ta dwe evalye si mizajou a pote malveyan oswa kraze lojisyèl la, epi rekonsilye mizajou pou repare vilnerabilite yo ak evite enfeksyon malveyan. Zouti ka ede isit la, pa (1) bay priyorite ki vilnerabilite ki vrèman enpòtan (aksesib ak eksplwatab, ak yon gwo risk pou yo sib pa atakè), (2) chwazi vèsyon sib ki konpatib ak itilizasyon konpozan aktyèl yo epi ki pa kraze lojisyèl la, (3) chwazi vèsyon sib ki pa gen konpòtman move, epi (4) fè mizajou vèsyon an pou depandans dirèk ak endirèk yo fasil, lè yo sijere chanjman nan dosye manifest yo ki ta ka apwouve rapidman. Etap (3) a bezwen enfòmasyon espesifik sou konpozan move yo pi pre lè piblikasyon yo ke posib.
Pwosesis sa a pou mete ajou depandans yo dwe fè respekte ta dwe apwouve bèso tibebe w la epi verifye nan tout kote. Pwosesis la dwe dokimante, epi tout pati ki enplike yo dwe resevwa fòmasyon, paske souvan devlopman ak konstriksyon/deplwaman lojisyèl la ekstènalize. La CI/CD pipelineYo ta dwe modifye s kòmsadwa, pou automatisation pa pèmèt yon depandans endirèk move glise nan konstriksyon an: guardrails Bloke konstriksyon an si gen ase prèv sou potansyèl malveyan nan yon depandans se fason ki rekòmande pou ale.
Si òganizasyon w lan gen yon rejis entèn ki aji kòm yon prokurasyon sekirite pou kenbe vèsyon konpozan ki otorize yo, ou dwe jwenn enfòmasyon sou konpozan move yo (anplis lòt kritè) pou verifye yon konpozan ou mande anvan ou ajoute li nan lis otorizasyon an.
Konsome lojisyèl sous ouvè avèk sekirite pa fasil, epi yo dwe pran faktè malveyan an nèt ale, epi yo dwe mete menm efò a nan jesyon vilnerabilite.
Yon nòt final: Provenans sous, sou fòm atestasyon lojisyèl, ki pwodui nan moman konstriksyon konpozan an, se yon lòt pyès kle nan efò pou remonte tras atifak la (tarball konpozan an) ak sous yo ak pwosesis konstriksyon ki te pwodui li. Remake byen ke lyen sa a ant snapshot sous la + anviwònman konstriksyon an ak atifak lojisyèl ki asosye a (siyen pa sistèm konstriksyon ou fè konfyans lan) pa anpeche an li menm ke konpozan an pa gen konpòtman move, men li fè li pi difisil pou mechan yo enjekte malveyan. Epi fè validasyon provenans yon egzijans komen pou konsome konpozan sous ouvè pral pran anpil tan, epi sèlman fèk ajoute nan NPMFè sistèm konstriksyon ak deplwaman sa yo ki fyab yo vin envizib, oubyen pèmèt deteksyon nenpòt manipilasyon nan konstriksyon an se yon lòt istwa, ki pa nan kad pòs sa a.
Pli lwen lekti
Episode kap vini an Pakè move sous ouvè: Apwòch Xygeni a pral prezante estrateji nou swiv nan Xygeni pou nou an Avètisman bonè sou lojisyèl move Sistèm (MEW). Nouvo vèsyon pakè nan rejis pakè ak imaj piblik yo eskane epi prèv yo jwenn lè l sèvi avèk yon konbinezon analiz estatik, dinamik, kapasite ak kontèks. Prèv la, konbine avèk repitasyon itilizatè a ak istwa chanjman nan depo kòd sous yo, pèmèt yon klasifikasyon konplètman otomatik nan yon eleman nan kategori ki gen gwo risk ak pwobableman move. Sistèm nan aprann nan prèv sot pase yo ki te rasanble nan pakè yo pou diminye fo pozitif yo nan yon minimòm.
Òganizasyon ki abòne yo resevwa yon avètisman pou konpozan y ap itilize, dirèkteman oswa endirèkteman, lè yo klase yon vèsyon move. Apre sa, analis nou yo fè yon analiz manyèl, ki konfime oswa rejte klasifikasyon an. Pou malveyan konfime, yo notifye rejis piblik la pou li ka fè pwòp analiz li epi anjeneral retire vèsyon move a oswa pran aksyon adisyonèl, tankou bloke oswa retire kont itilizatè an kesyon an.
Nou pral eksplike kijan n ap ede NPM, PyPI, GitHub, ak lòt enfrastrikti kle nan ekosistèm sous ouvè a pou diminye tan yon nouvo konpozan move ki pibliye rete aktif jiskaske yo konfime li se yon malveyan epi yo retire li nan rejis la. Epi kijan òganizasyon yo ka benefisye de sistèm MEW la pou yo gen yon pi bon pwoteksyon kont atak chèn ekipman lojisyèl ki enplike konpozan sous ouvè.
- [1] De tout fason, itilizatè konpozan an bezwen tcheke si tarball konpozan an nan kach oswa anrejistre yon kote, pa egzanp nan yon rejis entèn, pou maladi a ka elimine.
- [2] Konpozan ki nan pake a gen ladan l yon manifest ki deklare kontni ak metadone li yo, kòd sous oswa kòd konpile, script enstalasyon, ak lòt atik tankou suit tès, dapre yon fòma anbalaj epi tipikman nan fòm konprese. Sa a rele "tarball konpozan an".
- [3] Menm si aktè malveyan an ka modifye yon konpozan pibliye akòz yon vyolasyon nan rejis la li menm, yon senp dijesyon kriptografik ka detekte nenpòt chanjman nan tarball la apre analiz la fini.
- [4] Sonje byen ke gen kèk konpozan move ki fonksyone pandan enstalasyon an, kidonk sa ka afekte nœuds devlopè ki san yo pa konnen egzekite "npm install X" ak X kòm yon konpozan move.




