Spyrðu fimm forritara hvað ósjálfstæð eldveggur er og þú munt líklega fá fimm mismunandi hálf svör, venjulega eitthvað óljóst um að „blokka á gallaða pakka“. Hér er forsenda...cise útgáfa: þetta er öryggisstýring sem er á milli forritara (eða byggingarkerfis) og opinberrar pakkaskrár, að skoða allar ósjálfstæðir áður en það er leyft að hlaða því niður eða setja það upp, og lokar því sjálfkrafa ef það er illgjarnt, viðkvæmt eða brýtur gegn stefnu. Þetta er praktísk merking eldveggs með ósjálfstæði: ekki skanni sem tilkynnir vandamál eftir á, heldur hlið sem kemur í veg fyrir að gallaður pakki nái nokkurn tímann á diskinn.
Að afhjúpa hugtakið: Merking ósjálfstæðis eldveggs #
Nafnið er bókstaflegra en það hljómar við fyrstu sýn, og að taka það upp hreinsar mest af ruglingnum um hvað er ósjálfstæðis eldveggur:
Ósjálfstæði: hvaða utanaðkomandi pakka, bókasafn eða eining sem kóðinn þinn sækir inn, frá npm, PyPI, Maven, NuGet, rúbínsteinarog svipaðar skrár.
Firewall: Lánað úr netöryggi, þar sem eldveggur skoðar umferð og lokar fyrir það sem ekki á að fara í gegn. Hann notar sömu „skoða-og-loka-þá“ rökfræði við uppsetningar á pakka í stað netpakka.
Samanlagt er merking hugtaksins „dependence firewall“ einföld: það er eftirlitsstöð fyrir kóða-háð tengsl, á sama hátt og neteldveggur er eftirlitsstöð fyrir netumferð.
Hvernig ósjálfstæðis eldveggur virkar í raun #
Flestar útfærslur sem uppfylla skilyrði um ósjálfstæðis eldvegg fylgja svipaðri röð:
- Hlerun: tólið hooks inn í uppsetningarskrefið (npm install, pip install og sambærilegt) eða umboðslagið fyrir skrásetninguna, þannig að það sjái beiðnina áður en pakkinn lendir.
- Mat: Umbeðinn pakki og útgáfa eru skoðuð gagnvart þekktum skaðlegum vísbendingum, gagnagrunnum um veikleika, leyfisstefnu og hegðunarmerkjum (grunsamlegar uppsetningarforskriftir, óvenjuleg virkni viðhaldsaðila, nýlega birtir pakkar án sögu).
- Decisjón: Uppsetningin heldur annað hvort eðlilega áfram, er merkt til skoðunar eða er lokuð alveg, allt eftir alvarleika og stefnu fyrirtækisins.
- Skógarhögg: hver decisEr upptakan skráð, sem gefur öryggisteymum yfirsýn yfir hvað var reynt og hvað var stöðvað.
Eldveggur vs. skanni: Þar sem raunverulegur munur liggur #
Algeng framhald af því hvað er „prompt injection“ er hvernig það er ólíkt „jailbreaking“. Þau tvö skarast en eru ekki eins. „Jailbreaking“ snýst sérstaklega um að komast framhjá „model“. Algengt ruglingsatriði þegar fólk skoðar hvað er „dependence firewall“ er hvernig það er ólíkt „jailbreaking“. standard Greining á hugbúnaðarsamsetningu (SCA) skanna. Munurinn liggur í tímasetningu, ekki geta. SCA skanninn keyrir venjulega eftir að ósjálfstæði er þegar uppsett eða committed, sem segir þér hvað er þegar í kóðagrunninum þínum. Eldveggur sem er háður kerfinu keyrir á uppsetningartímanum, áður en pakkinn snertir diskinn. Önnur er reykskynjari eftir að eldurinn kviknar; hin er hurðin sem hleypir aldrei eldinum inn. Mörg þroskuð öryggisforrit keyra bæði: eldvegg sem er háður kerfinu til að koma í veg fyrir og SCA til að fá áframhaldandi yfirsýn yfir það sem þegar er til staðar
Hvar teymi nota þetta í raun og veru #
Að skilja merkingu eldveggsins í heild sinni er eitt; að sjá hvar hann tengist raunverulegum ... pipeline er annað. Algengir dreifingarstaðir eru meðal annars:
- Vinnustöðvar forritara: að loka fyrir skaðlegan pakka um leið og forritari keyrir uppsetningarskipun á staðnum, áður en hann nær nokkurn tíma til sameiginlegrar geymslu.
- CI/CD pipelines: að framfylgja sömu stefnu sjálfkrafa í hverri byggingu, þannig að lokaður pakki geti ekki laumast inn í gegnum sjálfvirkt verk sem manneskja fylgist aldrei með.
- Umboðsmenn einkaskráningar: að sitja fyrir framan innri pakkaspegil fyrirtækisins, þannig að allar beiðnir, mannlegar eða sjálfvirkar, fara í gegnum sama eftirlitsstöð.
- Gervigreindarforrit: sífellt mikilvægari þar sem sjálfstæðir umboðsmenn setja upp ósjálfstæði sjálfir; ósjálfstæðiseldveggur er ein af fáum stjórntækjum sem enn gildir þegar enginn forritari er viðstaddur til að taka eftir grunsamlegu pakkaheiti.
Af hverju þessi stjórn skiptir meira máli en hún gerði áður #
Fyrir nokkrum árum var þetta að mestu leyti fræðilegt: illgjarn pakkar voru til, en þeir voru nógu sjaldgæfir til að handvirk yfirferð fann flesta þeirra. Það er ekki lengur satt. Opinberar skrár sjá nú mikið magn, sjálfvirkar útgáfuherferðir, Sumir ýta á nokkrum mínútum tugum illgjarnra pakkaútgáfa, sérstaklega hannaðar til að komast fram hjá handvirkri yfirferð og sleppa fram hjá forriturum sem treysta kunnuglegu nafni. Í því umhverfi hættir spurningin um hvað sé ósjálfstæð eldveggur að vera skilgreiningaræfing.cisog verður að hagnýtri spurningu um hvort fyrirtæki hafi einhverja stjórn eftir að forskriftir og líftími hafa verið settir upp. hooks eru þegar þekktar árásarleiðir. Eldveggur með ósjálfstæði er einn af fáum aðferðum sem geta stöðvað núlldags illgjarnan pakka áður en undirskrift fyrir hann er jafnvel til staðar, sem skiptir máli því flestar aðrar varnir virka aðeins eftir að ógn hefur þegar verið greind og skráð.
Xygeni's eigin rannsóknarteymi fylgist með þessum herferðum vikulega í gegnum Snemmbúin viðvörun um spilliforrit kerfið, og mynstrið er stöðugt: árásarmenn eru að fínstilla fyrir hraða og magn, ekki laumuspil, sem er nákvæmlega sú sniðmát sem ósjálfstæð eldveggur er hannaður til að ná við uppsetningu frekar en eftir á.

FAQ #
Eldveggur með ósjálfstæði er öryggisstýring sem skoðar allar hugbúnaðaróháðar einingar við uppsetningu og lokar sjálfkrafa fyrir þær ef þær eru illgjarnar, viðkvæmar eða brjóta gegn stefnu.
Ekki alveg. Vírusvarnarforrit skanna yfirleitt skrár sem þegar eru á diski í leit að þekktum undirskriftum. Eldveggur sem er háður hugbúnaði grípur inn í fyrr, við uppsetningarbeiðnina sjálfa, og getur greint hegðunarviðvörunarmerki í pakka sem hafa aldrei sést áður, ekki bara þekktar ógnir.
Nei, þau bæta hvort annað upp. Eldveggur með ósjálfstæði kemur í veg fyrir að gallaður pakki sé settur upp í fyrsta lagi; SCA Tólin halda áfram að fylgjast með því sem er þegar í kóðagrunninum þínum til að finna nýlega uppgötvaðar veikleikar með tímanum.
Já, það er einn af helstu kostum þess. Þar sem það metur hegðun og lýsigögn (ekki bara samanburð við lista yfir þegar þekkta, skaðlega pakka), getur vel smíðaður ósjálfstæðiseldveggur merkt glænýjan skaðlegan pakka áður en nokkur skrásetning, vírusvarnarframleiðandi eða CVE gagnagrunnur hefur skráð hann.