Typosquatting_vs_Copycat_Packages

ტიპოსკუატინგი vs. კოპირების პაკეტები: განსხვავებების გაგება

მიუხედავად იმისა, რომ კოპირება და ტიპოსკუოტინგი დაკავშირებული ცნებებია, ისინი ერთი და იგივე არ არის. ორივე მათგანი გულისხმობს მომხმარებლების მოტყუების ტაქტიკას, რათა მათ მავნე პროგრამული უზრუნველყოფის ჩამოტვირთვა დაავალონ, თუმცა ისინი ამას ოდნავ განსხვავებული გზებით აკეთებენ. აქ მოცემულია თითოეული მათგანის დეტალური ახსნა:

ტიპოქტაცია 

ტიპოსკვოტინგი გულისხმობს დომენური სახელების ან პაკეტის სახელების რეგისტრაციას, რომლებიც ძალიან ჰგავს ლეგიტიმურ სახელებს და ხშირად განსხვავდებიან მხოლოდ ორთოგრაფიული შეცდომით. მიზანია იმ მომხმარებლების მოტყუება, რომლებიც შეცდომებს უშვებენ URL-ის ან პაკეტის სახელის აკრეფისას, რაც მათ მავნე საიტებზე ან პროგრამულ უზრუნველყოფაზე გადაყვანის საშუალებას მისცემს, ნაცვლად იმისა, რომ ისინი ლეგიტიმურ საიტებზე ან პროგრამულ უზრუნველყოფაზე გადავიდნენ.

მაგალითი:

  • ლეგიტიმური პაკეტიექსპრეს.

  • Typosquatted პაკეტის ვარიანტებიექსპრესი (აკლია 's')ექსპრესები(დამატებითი 's'), or ექსპრეს (ორმაგი 'e').

რეალური ცხოვრებისეული შემთხვევა: ტიპოსკვატინგი:

2018 წლის ნოემბერში, უსაფრთხოების მკვლევარებმა NPM ეკოსისტემიდან ამოიცნეს და წაშალეს flatmap-stream-ის სახელწოდებით მავნე JavaScript პაკეტი. თავდამსხმელმა ამ პაკეტში შეიტანა მავნე მოდიფიკაცია და შემდეგ დაამატა ის, როგორც პირდაპირი დამოკიდებულება პოპულარულ event-stream პაკეტზე. მომხმარებლებმა flatmap-stream-ის ეს მავნე ვერსია თითქმის 8 მილიონჯერ გადმოწერესდეველოპერებმა, რომლებმაც გამოიყენეს კომპრომეტირებული მოვლენების ნაკადის პაკეტი, შემთხვევით დაინფიცირდნენ მავნე კოდის ზემოქმედების ქვეშ.

აქ ყურადღება გამახვილებულია მცირე ორთოგრაფიულ შეცდომებზე ან ვარიაციებზე, რომლებიც იყენებენ გავრცელებულ აკრეფის შეცდომებს.

კოპირებული პაკეტები

კოპირებული პაკეტები გულისხმობს მავნე პაკეტების შექმნას, რომლებიც პოპულარულ და ლეგიტიმურ პაკეტებს ბაძავენ. კერძოდ, ეს იმიტაცია შეიძლება გასცდეს მცირე ორთოგრაფიულ შეცდომებს და ასევე შეიძლება მოიცავდეს მსგავს სახელებს, აღწერილობებს, დოკუმენტაციას და ფუნქციონალურობას, რათა მავნე პაკეტი ლეგიტიმური და სანდო იყოს.

მაგალითი:

  • ლეგიტიმური პაკეტილოდაშ

  • კოპირებული პაკეტის ვარიანტებიlodashjs, lodash-ის ხელსაწყოები, ან თუნდაც იგივე სახელის მქონე პაკეტი, რომელიც ატვირთულია სხვა ავტორის მიერ ნაკლებად უსაფრთხო საცავში

რეალური სამყაროს შემთხვევა:

განვიხილოთ PHP-ზე დაფუძნებული პოპულარული ღია კოდის Laravel აპლიკაცია, სახელწოდებით laravel-realworld-example-app. ეს აპლიკაცია შეიცავს RealWorld API სპეციფიკაციის რეალური სამყაროს მაგალითებს (CRUD ოპერაციები, ავთენტიფიკაცია, გაფართოებული შაბლონები და ა.შ.). მიუხედავად იმისა, რომ ლეგიტიმური პაკეტი საცნობარო ფუნქციას ასრულებს, კოპირებულ პაკეტს შეუძლია მისი იმიტაცია მსგავსი სახელის გამოყენებით (მაგ., laravel-realworld-example-apps ან laravel-realworld-examples). ასეთ კოპირებულ პაკეტებს შეიძლება ჰქონდეთ მსგავსი ფუნქციონალობა, აღწერილობები და დოკუმენტაციაც კი, რაც დეველოპერებს აიძულებს გამოიყენონ ისინი ავთენტური ვერსიის ნაცვლად.

აქ ყურადღება გამახვილებულია უფრო ფართო იმიტაციაზე, რომელიც მოიცავს არა მხოლოდ სახელებს, არამედ ლეგიტიმური პაკეტის პრეზენტაციისა და ფუნქციონალურობის ასპექტებსაც.

ძირითადი განსხვავებები

ფოკუსი:

  • Typosquatting ძირითადად მომხმარებლების მიერ დაშვებულ ორთოგრაფიულ შეცდომებს ისახავს მიზნად.

  • კოპირებული პაკეტების მიზანია ლეგიტიმური პაკეტების უფრო ფართოდ იმიტაცია, პოტენციურად მსგავსი სახელების, აღწერილობებისა და ფუნქციონალურობის ჩათვლით.

იმიტაციის ფარგლები:

  • ტიპოსკვოტინგი, როგორც წესი, პაკეტის სახელწოდების მცირე ცვლილებებს გულისხმობს.

  • კოპირებული პაკეტები შეიძლება უფრო ყოვლისმომცველ იმიტაციას მოიცავდეს, რაც მათ კიდევ უფრო დამაჯერებელს ხდის.

გადაფარვა

ორ კონცეფციას შორის გადაფარვაა, რადგან typosquatted პაკეტები შეიძლება ჩაითვალოს კოპირებული პაკეტების ქვესიმრავლედ. ორივე ტაქტიკა მიზნად ისახავს მომხმარებლების მოტყუებას, რათა დააინსტალირონ მავნე პროგრამული უზრუნველყოფა, მაგრამ typosquatting იყენებს აკრეფის გავრცელებულ შეცდომებს, ხოლო კოპირებული პაკეტები შეიძლება იყენებდნენ იმიტაციის სტრატეგიების უფრო ფართო სპექტრს.

შემარბილებელი სტრატეგიები

შეცდომებისა და პაკეტების კოპირებისგან ეფექტურად დასაცავად, ორგანიზაციებმა უნდა გამოიყენონ მრავალმხრივი მიდგომა, რომელიც აერთიანებს ტრადიციულ სტრატეგიებსა და მოწინავე გადაწყვეტილებებს, როგორიცაა ჩვენი. ქსიგენიOpen Source Security გამოსავალი აქ მოცემულია ძირითადი სტრატეგიები ამ რისკების შესამცირებლად:

  • გამოიყენეთ სანდო წყაროებიპირველ რიგში, ავთენტურობის უზრუნველსაყოფად, პაკეტები ყოველთვის ჩამოტვირთეთ სანდო და დამოწმებული წყაროებიდან ან ოფიციალური საცავებიდან.
  • დამოკიდებულების პინინგიგარდა ამისა, თქვენს განლაგებებში თანმიმდევრულობისა და უსაფრთხოების შესანარჩუნებლად, დამოკიდებულებები კონკრეტულ, დამოწმებულ ვერსიებზე მიამაგრეთ.
  • ავტომატური ინსტრუმენტებიგარდა ამისა, გამოიყენეთ ავტომატიზირებული ინსტრუმენტები, როგორიცაა Xygeni, საეჭვო პაკეტების ეფექტურად სკანირებისა და მონიშვნისთვის. Xygeni-ის გაფართოებული აღმოჩენის შესაძლებლობები შექმნილია საეჭვო დამოკიდებულებების ეფექტურად იდენტიფიცირებისა და მართვისთვის, რითაც უზრუნველყოფილია უსაფრთხოების დამატებითი ფენა.
  • ხელით ვერიფიკაციაგარდა ამისა, ავტომატიზირებული ხელსაწყოები შეავსეთ ხელით დამოწმებით, განსაკუთრებით ახლად დამატებული პაკეტებისთვის ან იმ პაკეტებისთვის, რომლებმაც ბოლო დროს მნიშვნელოვანი განახლებები განიცადეს.
  • სახელთა სივრცის რეზერვაციამავნე აქტორების მიერ სისტემის გატეხვის თავიდან ასაცილებლად, დარეგისტრირდით და აკონტროლეთ სახელთა სივრცის პაკეტები საჯარო საცავებში. ეს პროაქტიული ღონისძიება უზრუნველყოფს, რომ თქვენი ორგანიზაციის სახელთა სივრცესთან მხოლოდ ავტორიზებული განახლებები და პაკეტები იყოს დაკავშირებული.

ამ სტრატეგიების ჩვენი Xygeni ინსტრუმენტების ძლიერ შესაძლებლობებთან ინტეგრირებით, ორგანიზაციებს შეუძლიათ გააძლიერონ თავიანთი დაცვა ტიპოსკუოტინგისა და პაკეტების კოპირების მზარდი საფრთხეებისგან, რაც გაზრდის მათი პროგრამული უზრუნველყოფის მიწოდების ჯაჭვის საერთო უსაფრთხოებას.

sca-tools-software-composition-analysis-tools
თქვენი პროგრამული უზრუნველყოფის რისკების პრიორიტეტიზაცია, გამოსწორება და დაცვა
მიიღეთ თქვენი უფასო ანგარიში.
საკრედიტო ბარათი არ არის საჭირო.

უზრუნველყავით თქვენი პროგრამული უზრუნველყოფის შემუშავება და მიწოდება

Xygeni Product Suite-თან ერთად