ჰკითხეთ ხუთ დეველოპერს, რა არის დამოკიდებულების firewall და სავარაუდოდ, მიიღებთ ხუთ განსხვავებულ ნახევრად პასუხს, როგორც წესი, რაღაც ბუნდოვანს „ცუდი პაკეტების დაბლოკვასთან“ დაკავშირებით. აი, წინასწარი პასუხი:cise ვერსია: ეს არის უსაფრთხოების კონტროლი, რომელიც დეველოპერს (ან შემქმნელ სისტემას) და საჯარო პაკეტების რეესტრს შორის მდებარეობს. ყველა დამოკიდებულების შემოწმება ჩამოტვირთვის ან ინსტალაციის ნებართვის მიღებამდე და მისი ავტომატურად დაბლოკვა, თუ ის მავნე, დაუცველი ან პოლიტიკის დამრღვევია. ეს არის დამოკიდებულების firewall-ის პრაქტიკული მნიშვნელობა: არა სკანერი, რომელიც პრობლემებს შემდგომში აცნობებს, არამედ კარიბჭე, რომელიც ხელს უშლის დაზიანებული პაკეტის დისკამდე მიღწევას.
ტერმინის გაშიფვრა: დამოკიდებულების Firewall-ის მნიშვნელობა #
სახელი უფრო პირდაპირია, ვიდრე ერთი შეხედვით ჟღერს და მისი გახსნა ხსნის უმეტეს დაბნეულობას დამოკიდებულების firewall-თან დაკავშირებით:
Დამოკიდებულება: ნებისმიერი გარე პაკეტი, ბიბლიოთეკა ან მოდული, რომელსაც თქვენი კოდი npm-დან იღებს, PyPI, Maven, NuGet, ლალის გემებიდა მსგავსი რეესტრები.
Firewall: ქსელური უსაფრთხოებისგან ნასესხები, სადაც firewall ამოწმებს ტრაფიკს და ბლოკავს იმას, რაც არ უნდა გაიაროს. ის იგივე „შეამოწმე-შემდეგ დაბლოკე“ ლოგიკას იყენებს პაკეტების ინსტალაციისთვის ქსელური პაკეტების ნაცვლად.
ერთად აღებული, დამოკიდებულების firewall-ის მნიშვნელობა მარტივია: ეს არის კოდის დამოკიდებულებების საკონტროლო წერტილი, ისევე როგორც ქსელის firewall არის ქსელური ტრაფიკის საკონტროლო წერტილი.
როგორ მუშაობს სინამდვილეში დამოკიდებულების ფაირვოლი #
დამოკიდებულების firewall-ის მოთხოვნებს აკმაყოფილებს იმპლემენტაციების უმეტესობა, რომლებიც მსგავს თანმიმდევრობას მიჰყვება:
- ჩარევა: ინსტრუმენტი hooks ინსტალაციის ეტაპზე (npm ინსტალაცია, pip ინსტალაცია და ეკვივალენტები) ან რეესტრის პროქსი ფენაში, რათა მან ნახოს მოთხოვნა პაკეტის ჩამოსვლამდე.
- შეფასება: მოთხოვნილი პაკეტი და ვერსია შემოწმდება ცნობილი მავნე ინდიკატორების, დაუცველობის მონაცემთა ბაზების, ლიცენზიის პოლიტიკისა და ქცევითი სიგნალების (საეჭვო ინსტალაციის სკრიპტები, უჩვეულო შემნახველი აქტივობა, ახლად გამოქვეყნებული პაკეტები ისტორიის გარეშე) მიმართ.
- Decisიონი: ინსტალაცია ან ნორმალურად მიმდინარეობს, ან გადამოწმებისთვის მონიშნული იქნება, ან საერთოდ იბლოკება, რაც დამოკიდებულია პრობლემის სიმძიმესა და ორგანიზაციის პოლიტიკაზე.
- შესვლა: ყოველ დღეcisხდება ჩაწერა, რაც უსაფრთხოების ჯგუფებს აძლევს აუდიტის კვალს იმის შესახებ, თუ რა იყო მცდელობა და რა შეჩერდა.
Firewall vs. სკანერი: სად არის რეალური განსხვავება #
პრომპტ ინექციის საერთო გაგრძელება არის ის, თუ რით განსხვავდება ის ჯეილბრეიკისგან. ეს ორი ერთმანეთს ემთხვევა, მაგრამ იდენტური არ არის. ჯეილბრეიკი კონკრეტულად მოდელის გვერდის ავლას ეხება. როდესაც ადამიანები დამოკიდებულების firewall-ის შესწავლას იკვლევენ, ხშირად ჩნდება დაბნეულობა იმის შესახებ, თუ რით განსხვავდება ის დამოკიდებულების firewall-ისგან. standard პროგრამული უზრუნველყოფის შემადგენლობის ანალიზი (SCA) სკანერი. განსხვავება დროის მატარებელია და არა შესაძლებლობების. SCA სკანერი, როგორც წესი, მუშაობს დამოკიდებულებების უკვე დაინსტალირების შემდეგ ან committed, რომელიც გეუბნებათ, რა არის უკვე თქვენს კოდის ბაზაში. დამოკიდებულების firewall მუშაობს ინსტალაციის მომენტში, სანამ პაკეტი დისკს შეეხება. ერთი არის კვამლის დეტექტორი ხანძრის გაჩენის შემდეგ; მეორე არის კარი, რომელიც არასდროს უშვებს ცეცხლს. ბევრი განვითარებული უსაფრთხოების პროგრამა იყენებს ორივეს: დამოკიდებულების firewall-ს პრევენციისთვის და SCA არსებულის მუდმივი ხილვადობისთვის
სად ახორციელებენ გუნდები ამას სინამდვილეში #
დამოკიდებულების firewall-ის აბსტრაქტულად გაგება ერთია; ერთია იმის დანახვა, თუ სად უკავშირდება ის რეალურს. pipeline კიდევ ერთია. განლაგების საერთო პუნქტები მოიცავს:
- დეველოპერის სამუშაო სადგურები: მავნე პაკეტის დაბლოკვა იმ მომენტში, როდესაც დეველოპერი ლოკალურად გაუშვებს ინსტალაციის ბრძანებას, სანამ ის საერთო საცავში მოხვდება.
- CI/CD pipelines: ერთი და იგივე პოლიტიკის ავტომატურად აღსრულება ყველა ბილდზე, რათა დაბლოკილმა პაკეტმა ვერ შეძლოს ავტომატიზირებული დავალების მეშვეობით შეღწევა, რომელსაც ადამიანი არასდროს აკვირდება.
- კერძო რეესტრის პროქსი სერვერები: კომპანიის შიდა პაკეტის სარკის წინ დგას, ამიტომ ყველა მოთხოვნა, ადამიანური თუ ავტომატური, ერთსა და იმავე საკონტროლო პუნქტს გადის.
- ხელოვნური ინტელექტის კოდირების აგენტები: სულ უფრო აქტუალური ხდება, რადგან ავტონომიური აგენტები დამოუკიდებლად აყენებენ დამოკიდებულებებს; დამოკიდებულების firewall ერთ-ერთია იმ რამდენიმე კონტროლის მექანიზმიდან, რომელიც კვლავ გამოიყენება მაშინაც კი, როდესაც არცერთი დეველოპერი არ არის ადგილზე, რომ შეამჩნიოს საეჭვო პაკეტის სახელი.
რატომ არის ეს კონტროლი უფრო მნიშვნელოვანი, ვიდრე ადრე იყო #
რამდენიმე წლის წინ ეს ძირითადად თეორიული იყო: მავნე პაკეტები არსებობდა, მაგრამ ისინი იმდენად იშვიათი იყო, რომ ხელით გადახედვისას მათი უმეტესობა აღმოჩენილი იყო. ეს აღარ არის სიმართლე. საჯარო რეესტრები ახლა დიდი მოცულობის პაკეტებს ხედავენ, ავტომატური გამოქვეყნების კამპანიები, ზოგიერთი მათგანი წუთებში ათობით მავნე პაკეტის ვერსიას ავრცელებს, რომლებიც სპეციალურად შექმნილია იმისთვის, რომ გაუსწრონ ხელით განხილვას და გვერდი აუარონ დეველოპერებს, რომლებიც ენდობიან ნაცნობ სახელს. ასეთ გარემოში, კითხვა, თუ რა არის დამოკიდებულების firewall, აღარ არის განმარტებითი ამოცანა.cisდა პრაქტიკულ კითხვად იქცევა, რჩება თუ არა ორგანიზაციას რაიმე კონტროლი სკრიპტების ინსტალაციისა და სასიცოცხლო ციკლის შემდეგ. hooks უკვე ცნობილი შეტევის ვექტორებია. დამოკიდებულების firewall ერთ-ერთია იმ მცირერიცხოვან მექანიზმთაგან, რომელსაც შეუძლია ნულოვანი დღის მავნე პაკეტის შეჩერება მისი ხელმოწერის არსებობამდეც კი, რაც მნიშვნელოვანია, რადგან სხვა დაცვის მეთოდების უმეტესობა მხოლოდ მას შემდეგ მუშაობს, რაც საფრთხე უკვე იდენტიფიცირებული და კატალოგიზირებულია.
ქსიგენი საკუთარი კვლევითი გუნდი ყოველკვირეულად აკვირდება ამ კამპანიებს მავნე პროგრამების ადრეული გაფრთხილება სისტემა და ეს სქემა თანმიმდევრულია: თავდამსხმელები ოპტიმიზაციას უწევენ სიჩქარესა და მოცულობას და არა ფარულობას, რაც ზუსტად ის პროფილია, რომლის დაჭერაც დამოკიდებულების firewall-ს ინსტალაციის მომენტში სჭირდება და არა ინსტალაციის შემდეგ.

კითხვა-პასუხი #
დამოკიდებულების firewall არის უსაფრთხოების კონტროლი, რომელიც ამოწმებს ყველა პროგრამული დამოკიდებულების არსებობას ინსტალაციის მომენტში და ავტომატურად ბლოკავს მას, თუ ის მავნე, დაუცველია ან ეწინააღმდეგება პოლიტიკას.
არა ზუსტად. ანტივირუსული ინსტრუმენტები, როგორც წესი, დისკზე უკვე არსებულ ფაილებს ცნობილი ხელმოწერების აღმოსაჩენად სკანირებენ. დამოკიდებულების firewall უფრო ადრე ერევა, თავად ინსტალაციის მოთხოვნისთანავე, და შეუძლია აღმოაჩინოს ქცევითი წითელი დროშები პაკეტებში, რომლებიც აქამდე არასდროს უნახავთ და არა მხოლოდ ცნობილი საფრთხეები.
არა, ისინი ერთმანეთს ავსებენ. დამოკიდებულების firewall თავიდანვე ხელს უშლის არასწორი პაკეტის ინსტალაციას; SCA ინსტრუმენტები დროთა განმავლობაში აგრძელებენ თქვენს კოდის ბაზაში არსებული ინფორმაციის მონიტორინგს ახლად გამოვლენილი დაუცველობების აღმოსაჩენად.
დიახ, ეს მისი ერთ-ერთი მთავარი უპირატესობაა. რადგან ის აფასებს ქცევას და მეტამონაცემებს (და არა მხოლოდ უკვე ცნობილი ცუდი პაკეტების სიის შედარებას), კარგად აგებულ დამოკიდებულების firewall-ს შეუძლია ახალი მავნე პაკეტის მონიშვნა მანამ, სანამ ნებისმიერი რეესტრი, ანტივირუსული გამყიდველი ან CVE მონაცემთა ბაზა მას კატალოგიზაციას გაუკეთებს.
