Typosquatting_vs_Copycat_Packages

Typosquatting vs. Copycat pakkar: Að skilja muninn

Þó að hugtökin „afrit af pakka“ og „typosquatting“ séu skyld hugtök, þá eru þau ekki það sama. Báðar fela í sér blekkjandi aðferðir til að blekkja notendur til að hlaða niður skaðlegum hugbúnaði, en þær gera það á örlítið mismunandi vegu. Hér er ítarleg útskýring á hvoru hugtaki fyrir sig:

Typosquatting 

Innsláttarvilla felur í sér að skrá lénsnöfn eða pakkanöfn sem eru mjög svipuð lögmætum nöfnum, oft aðeins með innsláttarvillu. Markmiðið er að blekkja notendur sem gera mistök við að slá inn vefslóð eða pakkanafn, sem leiðir þá á illgjarnar síður eða hugbúnað í stað þeirra sem ætlað er að vera lögmæt.

Dæmi:

  • Lögmætt pakkatjá.

  • Afbrigði af typosquatted pakkahraðlest (vantar 's')tjáir(auka-'s'), or hraðvirkt (tvöfalt 'e').

Raunveruleg málsgreining:

Í nóvember 2018 greindu öryggissérfræðingar og fjarlægðu skaðlegt JavaScript-pakka sem kallast flatmap-stream úr vistkerfi NPM. Árásarmaður setti þessa óheiðarlegu breytingu inn í þennan pakka og bætti honum síðan við sem beina tengingu við vinsæla event-stream pakkann. Notendur sóttu þessa skaðlegu útgáfu af flatmap-stream næstum 8 milljón sinnumForritarar sem notuðu viðburðarstraumspakka sem hafði verið skemmd urðu óvart berskjaldaðir fyrir skaðlegum kóða.

Hér er áherslan lögð á minniháttar stafsetningarvillur eða afbrigði sem nýta sér algeng innsláttarvillur.

Eftirlíkingarpakkar

Eftirlíkingarpakka fela í sér að búa til illgjarn pakka sem herma eftir vinsælum og lögmætum pökkum. Sérstaklega getur þessi eftirlíking farið lengra en smávægilegar stafsetningarvillur og getur einnig innihaldið svipuð nöfn, lýsingar, skjöl og virkni til að láta illgjarna pakkann virðast lögmætan og traustvekjandi.

Dæmi:

  • Lögmætt pakkalodash

  • Afbrigði af eftirlíkingarpakkalodashjs, lodash-verkfæri, eða jafnvel pakki með sama nafni en hlaðinn upp af öðrum höfundi í minna öruggri geymslu

Raunverulegt mál:

Hugleiddu vinsæla opna hugbúnaðinn Laravel forritið sem byggir á PHP og kallast laravel-realworld-example-app. Þetta forrit inniheldur raunveruleg dæmi (CRUD aðgerðir, auðkenningu, háþróuð mynstur o.s.frv.) af RealWorld API forskriftinni. Þó að lögmæti pakkinn þjóni sem viðmiðun gæti eftirlíkingarpakki hermt eftir honum með því að nota svipað nafn (t.d. laravel-realworld-example-apps eða laravel-realworld-examples). Slíkar eftirlíkingarpakka gætu innihaldið svipaða virkni, lýsingar og jafnvel skjöl, sem blekkir forritara til að nota þær í stað upprunalegu útgáfunnar.

Hér er áherslan lögð á víðtækari eftirlíkingu sem felur ekki aðeins í sér nöfn heldur einnig þætti í framsetningu og virkni lögmætrar umbúða.

Helstu munur

Focus:

  • Typosquatting beinist fyrst og fremst að innsláttarvillum sem notendur gera.

  • Eftirlíkingarpakka miða að því að herma eftir lögmætum pökkum í víðara samhengi, hugsanlega með svipuðum nöfnum, lýsingum og virkni.

Umfang eftirlíkingar:

  • Typosquatting felur venjulega í sér minniháttar breytingar á pakkaheitinu.

  • Eftirlíkingarpakkar geta falið í sér ítarlegri eftirlíkingu, sem gerir þá enn sannfærandi.

Skarast

Þessi tvö hugtök skörunast, þar sem „typosquatted packages“ geta talist hluti af eftirlíkingarpakka. Báðar aðferðirnar miða að því að blekkja notendur til að setja upp skaðlegan hugbúnað, en „typosquatting“ nýtir sér algeng innsláttarvillur, en eftirlíkingarpakka geta notað fjölbreyttari eftirlíkingaraðferðir.

Mótvægisaðgerðir

Til að verjast á áhrifaríkan hátt gegn typosquatting og eftirlíkingum af pakka, ættu fyrirtæki að tileinka sér fjölþætta nálgun sem samþættir hefðbundnar aðferðir og háþróaðar lausnir eins og okkar ... XygeniOpen Source Security Lausn. Hér eru helstu aðferðir til að draga úr þessari áhættu:

  • Notaðu traustar heimildirFyrst og fremst skaltu alltaf hlaða niður pakka frá traustum og staðfestum aðilum eða opinberum gagnageymslum til að tryggja áreiðanleika.
  • Festing á ósjálfstæðiAð auki skaltu festa tengsl við tilteknar, staðfestar útgáfur til að viðhalda samræmi og öryggi í öllum dreifingum þínum.
  • Sjálfvirk verkfæriEnnfremur er hægt að nýta sjálfvirk verkfæri eins og Xygeni til að leita að og merkja grunsamlega pakka á skilvirkan hátt. Ítarleg greiningargeta Xygeni er hönnuð til að bera kennsl á og stjórna grunsamlegum ósjálfstæði á skilvirkan hátt og veita þannig aukið öryggislag.
  • Handvirk staðfestingEnnfremur, bætið sjálfvirkum verkfærum við handvirka staðfestingu, sérstaklega fyrir nýlega bætta pakka eða þá sem hafa nýlega gengist undir verulegar uppfærslur.
  • NafnrýmispöntunTil að koma í veg fyrir að illgjarnir aðilar ræni gögnum skaltu skrá og stjórna nafnrýmispökkum í opinberum gagnageymslum. Þessi fyrirbyggjandi aðgerð tryggir að aðeins heimilaðar uppfærslur og pakkar séu tengdir nafnrými fyrirtækisins.

Með því að samþætta þessar aðferðir við öfluga getu Xygeni tækja okkar geta fyrirtæki styrkt varnir sínar gegn sívaxandi ógnum eins og typosquatting og eftirlíkingarpakka, sem eykur heildaröryggi hugbúnaðarframboðskeðjunnar.

sca-tools-hugbúnaður-samsetningargreiningartól
Forgangsraðaðu, lagfærðu og tryggðu hugbúnaðaráhættu þína
Fáðu þér ókeypis aðgang.
Ekkert kreditkort krafist.

Tryggðu hugbúnaðarþróun og afhendingu þína

með Xygeni vörupakkanum