ការបិទបាំង - បច្ចេកទេសបិទបាំង - ប្រភេទនៃការវាយប្រហារបដិសេធសេវាកម្ម

ការបដិសេធសេវាកម្ម៖ ការគំរាមកំហែងដែលលាក់កំបាំងនៅក្នុងការពឹងផ្អែករបស់អ្នក

តើ Dosfuscation ជាអ្វី? ហេតុអ្វីបានជាអ្នកអភិវឌ្ឍន៍គួរយកចិត្តទុកដាក់

នេះជារូបភាពសង្ខេបអំពីការគំរាមកំហែង៖ ស្រមៃមើលការពិនិត្យមើល PR ដែលមើលទៅដូចជាការអាប់ដេតឧបករណ៍ប្រើប្រាស់តូចមួយ។ នៅខាងក្នុង អ្នករួមចំណែកម្នាក់បានបន្ថែមអ្វីដែលហាក់ដូចជាស្គ្រីបជំនួយដែលគ្មានគ្រោះថ្នាក់។ ប៉ុន្តែនៅពេលបញ្ចូលគ្នា វាដំណើរការក្នុងអំឡុងពេល CI។ pipeline ហើយ​បង្ក​ឲ្យ​មាន​រង្វិលជុំ​មួយ​ដែល​ប្រើប្រាស់​អង្គចងចាំ​ទាំងអស់​ដោយ​ស្ងាត់ៗ ដែល​ធ្វើ​ឲ្យ​ការសាងសង់​គាំង។

Dosfuscation គឺជាប្រភេទនៃការវាយប្រហារបដិសេធសេវាកម្មផ្ទៃក្នុង (DoS) ដែលក្លែងបន្លំដោយប្រើបច្ចេកទេសបំភាន់កូដ។ វារួមបញ្ចូលគ្នានូវតក្កវិជ្ជាដែលត្រូវបានរចនាឡើងដើម្បីបំបែកការប្រតិបត្តិ ដូចជារង្វិលជុំគ្មានកំណត់ ឬការរីកធំនៃអង្គចងចាំ ជាមួយនឹងយុទ្ធសាស្ត្រដែលលាក់ឥរិយាបថពិតរបស់វា ដែលធ្វើឱ្យវាពិបាកក្នុងការរកឃើញក្នុងអំឡុងពេលពិនិត្យ ឬសវនកម្ម។ នេះមិនមែនជាការវាយប្រហារពីខាងក្រៅទេ វាស្ថិតនៅក្នុងកូដរបស់អ្នករួចហើយ រង់ចាំការបំផ្ទុះដំណើរការសាងសង់ ឬផលិតកម្មរបស់អ្នក។

ហេតុអ្វីត្រូវខ្វល់? មិនដូចការវាយប្រហារបែបប្រពៃណីនៃការបដិសេធសេវាកម្មដែលជន់លិចម៉ាស៊ីនមេរបស់អ្នកជាមួយនឹងចរាចរណ៍នោះទេ ការបិទសេវាកម្មលាក់ខ្លួននៅកន្លែងដែលអាចមើលឃើញយ៉ាងច្បាស់ ជារឿយៗឆ្លងកាត់ការពិនិត្យកូដ ឬការត្រួតពិនិត្យកញ្ចប់។ វាគឺជាគ្រាប់បែកឡូជីខលដែលត្រូវបានដុតចូលទៅក្នុង... pipeline.

ឧទាហរណ៍ជាក់ស្តែង៖ An កញ្ចប់ npm មានរង្វិលជុំគ្មានកំណត់ដែលក្លែងបន្លំ។ វាឆ្លងកាត់ការដំឡើងបានល្អ ប៉ុន្តែប្រើប្រាស់អង្គចងចាំយ៉ាងច្រើនក្នុងផលិតកម្មរហូតដល់កម្មវិធីរបស់អ្នកគាំង។ នេះបង្ហាញពីរបៀបដែល dosfuscation ដែលដំណើរការដោយបច្ចេកទេស obfuscation ក្លាយជាបំរែបំរួលលាក់បាំងនៃការវាយប្រហារបដិសេធសេវាកម្មប្រភេទដែលបង្កគ្រោះថ្នាក់បំផុត។

ភាពខុសគ្នាពិតប្រាកដនៃហានិភ័យរវាង DoS និង Dosfuscation

ការវាយប្រហារបែបបដិសេធសេវាកម្ម (Dosfuscation) គឺជាប្រភេទរងនៃការវាយប្រហារបែបបដិសេធសេវាកម្ម។ វាខុសពីការវាយប្រហារបែបប្រពៃណីបែបបដិសេធសេវាកម្ម ដោយប្រតិបត្តិតាមរយៈកូដដែលលាក់បាំង មិនមែនចរាចរណ៍បណ្តាញទេ។

ស្រមៃមើល៖ អ្នកអនុម័ត PR នៅក្នុង GitHub។ ការធ្វើតេស្តឆ្លងកាត់ ការបង្កើតចាប់ផ្តើម បន្ទាប់មកអ្នករត់របស់អ្នកគាំង។ អ្នកកំពុងបំបាត់កំហុសការងារ GitHub Actions ដែលបរាជ័យ ដែលតែងតែអស់ពេល។ វាប្រែថា payload ដែលមិនបានបំពេញតាមតម្រូវការក្នុងភាពអាស្រ័យតិចតួចបានណែនាំរង្វិលជុំគ្មានកំណត់នៅក្នុងស្គ្រីបក្រោយការដំឡើង។

នៅពេលដែលអ្នកអភិវឌ្ឍន៍គិតអំពីការបដិសេធសេវាកម្ម ជាធម្មតាពួកគេស្រមៃមើលសេណារីយ៉ូពីខាងក្រៅ ដូចជាហ្វូងសំណើព្យាបាទដែលវាយប្រហារ API ឬ botnet ដែលធ្វើឱ្យអស់ bandwidth។ ទាំងនេះគឺជាប្រភេទបុរាណនៃការវាយប្រហារបដិសេធសេវាកម្ម ហើយយើងភាគច្រើនបានត្រៀមខ្លួនរួចរាល់សម្រាប់ពួកគេ។ យើងមាន WAFs នៅនឹងកន្លែង អនុវត្តការកំណត់អត្រា និងបង្កើតហេដ្ឋារចនាសម្ព័ន្ធដែលអាចធ្វើមាត្រដ្ឋានបាន ដែលអាចស្រូបយកការវាយប្រហារ។

ទោះជាយ៉ាងណាក៏ដោយ ការប្រើប្រាស់ Dosfuscation មិនមែនមកពីខាងក្រៅទេ។ វាត្រូវបានភ្ជាប់ដោយផ្ទាល់ទៅក្នុងមូលដ្ឋានកូដរបស់អ្នក។ វាលាក់ខ្លួននៅក្នុង dependencies ហើយលួចចូលតាមរយៈ CI។ pipelines ហើយរង់ចាំរហូតដល់ការប្រតិបត្តិដើម្បីបំផ្ទុះអ្វីៗ។ គ្មានការលៃតម្រូវជញ្ជាំងភ្លើង ឬកម្រិតណាទេ ការកាត់បន្ថយ DDoS នឹងបញ្ឈប់វា ពីព្រោះវាមិនដែលធ្វើដំណើរលើបណ្តាញទេ។ វាមាននៅផ្ទះរួចហើយ។

នេះធ្វើឱ្យ dosfuscation ក្លាយជាទម្រង់លាក់លៀមនៃការបដិសេធសេវាកម្ម។ វាមិនប្រកាសខ្លួនឯងជាមួយនឹងសំឡេងរំខានបណ្តាញទេ។ វាសម្លាប់ពីខាងក្នុង នៅពេលបង្កើត អំឡុងពេលដំណើរការ ឬនៅពេលដែលសាខាឡូជីខលជាក់លាក់មួយត្រូវបានវាយប្រហារ។ ហើយដោយសារតែវាត្រូវបានកប់នៅក្នុងកូដដោយប្រើបច្ចេកទេសបិទបាំងកម្រិតខ្ពស់ អ្នកនឹងមិនអាចចាប់វាបានទេ លុះត្រាតែអ្នកកំពុងរកមើលឱ្យស៊ីជម្រៅ។

នោះ​ហើយ​ជា​មូល​ហេតុ​ដែល ក្រុម DevSecOps ត្រូវគិតហួសពីការការពារបរិវេណ។ សុវត្ថិភាពស្រទាប់កម្មវិធីក៏សំខាន់ដូចគ្នាដែរ។ ប្រសិនបើការផ្តោតអារម្មណ៍តែមួយគត់របស់អ្នកគឺលើការទប់ស្កាត់ចរាចរណ៍មិនល្អ អ្នកនឹងខកខានបន្ទុកទិន្នន័យដែលមានស្រាប់នៅក្នុង repo របស់អ្នក។

របៀបដែលអ្នកវាយប្រហារប្រើប្រាស់ការបិទបាំងដើម្បីលាក់តក្កវិជ្ជា DoS នៅក្នុងកូដ

អ្នកប្រហែលជាឃើញរឿងនេះកើតឡើងនៅពេលដែលការងារលំហូរការងារចាប់ផ្តើមចំណាយពេលយូរជាងការរំពឹងទុក ឬអាក្រក់ជាងនេះទៅទៀត មិនដែលបញ្ចប់។ ឧទាហរណ៍មួយពាក់ព័ន្ធនឹងក្រុមមួយដែលកំពុងដំណើរការការធ្វើតេស្តនៅក្នុងកុងតឺន័រ Docker តាមរយៈ សកម្មភាព GitHub។ ជំនួយការសាកល្បង JavaScript តូចមួយត្រូវបានបន្ថែមតាមរយៈម៉ូឌុលភាគីទីបី។ វាត្រូវបានបិទបាំងដើម្បីបិទបាំងរង្វិលជុំបែងចែកអង្គចងចាំគ្មានកំណត់ ដែលធ្វើឱ្យដំណើរការណូតមិនឆ្លើយតប។

បន្ទុកទិន្នន័យ DoS ដែលបិទបាំងជារឿយៗរអិលចេញដោយមិនមាននរណាកត់សម្គាល់នៅក្នុងលំហូរការងារ CI។ ឧទាហរណ៍ សកម្មភាព GitHub pipeline អាចដំណើរការស្គ្រីបដែលហាក់ដូចជាគ្មានគ្រោះថ្នាក់ ដែលភ្លាមៗនោះគាំងការងារដោយសារតែរង្វិលជុំគ្មានកំណត់ដែលបានបង្កប់។

ដើម្បីធ្វើឱ្យរឿងនេះក្លាយជាការពិត នេះជាអ្វីដែល payload ដែលត្រូវបានដាក់ឱ្យដំណើរការអាចមើលទៅដូចនៅក្នុងកូដប្រចាំថ្ងៃ។

ឧទាហរណ៍ JavaScript៖ រង្វិលជុំគ្មានកំណត់ដែលលាក់

ការបំភាន់ - បច្ចេកទេសបំភាន់ - ប្រភេទនៃការវាយប្រហារបដិសេធសេវាកម្ម

វាបំពេញអង្គចងចាំដោយគ្មានកំណត់ដោយប្រើតក្កវិជ្ជាក្លែងបន្លំ ដែលនៅទីបំផុតធ្វើឱ្យកម្មវិធីគាំង។

ឧទាហរណ៍ Python៖ CPU Hog ដែល​ត្រូវ​បាន​បិទបាំង

				
					import base64
exec(base64.b64decode("d2hpbGUgVHJ1ZToKICBhcCA9IFtdCiAgZm9yIGkgaW4gcmFuZ2UoMTAwMDAwMDApOgogICAgYXAucHVzaChzdHIoaSkp"))

				
			

រង្វិលជុំ​ដែល​បាន​អ៊ិនកូដ​ជា​មូលដ្ឋាន 64 នេះ​ដំណើរការ​ឥត​ឈប់ឈរ ដោយ​ប្រើប្រាស់​អង្គចងចាំ​យ៉ាងច្រើន​ដោយ​មិន​មើលទៅ​គួរ​ឲ្យ​សង្ស័យ​នៅពេល​មើល​ដំបូង​ឡើយ។

កន្លែងដែលបន្ទុកបន្ទុកលាក់ខ្លួន៖ សេណារីយ៉ូនៃការបំភាន់ក្នុងពិភពពិត

បន្ទុកផ្ទុកទិន្នន័យដែលមិនបានត្រួតពិនិត្យច្រើនតែលាក់ខ្លួននៅកន្លែងដែលអាចមើលឃើញយ៉ាងច្បាស់ នៅក្នុងកញ្ចប់ភាគីទីបី ជាប្រភពបើកចំហ។ pull requestsឬស្គ្រីបខាងក្នុងត្រូវបានប្រើឡើងវិញដោយគ្មានការត្រួតពិនិត្យ។ អ្នកវាយប្រហារពឹងផ្អែកលើល្បឿនអភិវឌ្ឍន៍ និងស្វ័យប្រវត្តិកម្មដើម្បីលួចចូលដោយមិនមាននរណាកត់សម្គាល់ ដែលបង្កប់គ្រាប់បែកតក្កវិជ្ជាយ៉ាងជ្រៅនៅក្នុងរបស់អ្នក pipeline.

សេណារីយ៉ូពិភពលោកពិតជួយបង្ហាញពីរបៀបដែលរឿងនេះកើតឡើង៖

អ្នកកំពុងប្រើ GitHub Actions ដើម្បីដំណើរការលំហូរការងារ CI របស់អ្នក។ របស់អ្នក .github/workflows/build.yml ដំឡើង​ការពឹងផ្អែក​លើ​គម្រោង។ មួយក្នុងចំណោមនោះគឺកញ្ចប់ npm អន្តរកាល ដែលត្រូវបានដំឡើងមិនមែនដោយអ្នកដោយផ្ទាល់ទេ ប៉ុន្តែជាការពឹងផ្អែកនៃការពឹងផ្អែក។ វាអះអាងថាជួយជាមួយអ្វីដែលមិនសំខាន់ ដូចជាការរៀបចំខ្សែអក្សរ។

ប៉ុន្តែនៅខាងក្នុងកញ្ចប់ ដែលលាក់ដោយប្រើបច្ចេកទេសបិទបាំង គឺជាគ្រាប់បែកឡូជីខល។ វាអាចជារង្វិលជុំបែងចែកអង្គចងចាំគ្មានកំណត់ដែលបង្កឡើងក្នុងអំឡុងពេល ក្រោយការដំឡើង ស្គ្រីប ឬការនាំចូលពេលដំណើរការនៅក្នុងការធ្វើតេស្តរបស់អ្នក។ វានៅតែអសកម្មរហូតដល់ការប្រតិបត្តិ គ្មានការព្រមាន គ្មានទង់សវនកម្ម។

ភ្លាមៗនោះ ឧបករណ៍ដំណើរការ CI របស់អ្នកគាំង។ CPU និងអង្គចងចាំកើនឡើងខ្ពស់។ ការងារត្រូវអស់ពេល។ ការបង្កើត ឬការដាក់ពង្រាយរបស់អ្នកបរាជ័យ។

នេះមិនមែនគ្រាន់តែជាសម្មតិកម្មនោះទេ។ ឧប្បត្តិហេតុដូចនេះត្រូវបានគេសង្កេតឃើញនៅក្នុងធម្មជាតិ។ ពួកវាបង្ហាញពីរបៀបដែល dosfuscation ទាញយកអត្ថប្រយោជន៍ពីទំនុកចិត្តនៅក្នុង toolchain របស់អ្នក ការកេងប្រវ័ញ្ចលំហូរការងារដោយស្វ័យប្រវត្តិ ការរួមបញ្ចូលគ្នាលឿន និងការពឹងផ្អែកដោយប្រយោល។

តើ​បន្ទុក​ផ្ទុក​ទាំងនេះ​ជាធម្មតា​លាក់ខ្លួន​នៅ​កន្លែងណា?

  • កញ្ចប់ភាគីទីបី៖ ជាពិសេសពី npm, PyPI ឬ Maven។
  • PR ប្រភពបើកចំហ៖ ជាមួយនឹងតក្កវិជ្ជាលួចលាក់ដែលបិទបាំងជាការអាប់ដេតដែលមានប្រយោជន៍។
  • ស្គ្រីបខាងក្នុង៖ បំណែក​អត្ថបទ​ដែល​បាន​ប្រើ​ឡើង​វិញ​ដោយ​គ្មាន​ការ​ផ្ទៀងផ្ទាត់ ឬ​ការ​ពិនិត្យ​ត្រឹមត្រូវ។

អ្នកវាយប្រហារប្រើប្រាស់ការបិទបាំងដើម្បីពន្យារពេលការរកឃើញ ដោយពឹងផ្អែកលើការពិនិត្យកូដរាក់ៗ និងការអាប់ដេតភាពអាស្រ័យដោយស្វ័យប្រវត្តិដើម្បីធ្វើអ្វីដែលនៅសល់។

របៀបរកឃើញ Dosfuscation នៅក្នុងកូដ និងការពឹងផ្អែករបស់អ្នក

ប្រើការវិភាគឋិតិវន្តដើម្បីស្វែងរកតក្កវិជ្ជាចម្លែក

ប្រើឧបករណ៍ដែល៖

  • រកឃើញបច្ចេកទេសបិទបាំងដូចជាលំហូរត្រួតពិនិត្យដែលច្របល់ចូលគ្នា ឬការកសាងខ្សែអក្សរឡើងវិញ។
  • សម្គាល់តក្កវិជ្ជាដែលស្មុគស្មាញពេកសម្រាប់ម៉ូឌុលសាមញ្ញ។
  • បន្លិចមុខងារ ឬគំរូស្គ្រីបដែលស្រដៀងនឹងប្រភេទនៃការវាយប្រហារបដិសេធសេវាកម្ម។

ស្កេនភាពអាស្រ័យជាមួយនឹងច្រើនជាងការត្រួតពិនិត្យកំណែ

កុំឈប់តែពិនិត្យមើលលេខកំណែ៖

  • សូមមើលនៅខាងក្នុងលេខកូដពិតប្រាកដ។
  • ផ្តល់អាទិភាពដល់ការពិនិត្យឡើងវិញនូវការអាប់ដេតកញ្ចប់ថ្មីៗ។
  • ស្វែងរកខ្សែអក្សរដែលបានអ៊ិនកូដ តក្កវិជ្ជាដែលលាក់ ឬសញ្ញាសម្គាល់ Dosfuscation។

ពិនិត្យមើលដោយដៃនូវអ្វីដែលគួរឱ្យសង្ស័យ Pull Requests

មើលសម្រាប់៖

  • ការផ្លាស់ប្តូរស្មុគស្មាញពេកនៅក្នុងការអាប់ដេតសាមញ្ញ។
  • តក្កវិជ្ជាមិនច្បាស់លាស់ ឬមិនអាចអានបាននៅក្នុងកូដថ្មី។
  • ទំនាក់ទំនងសាធារណៈ​ណែនាំ​បច្ចេកទេស​លាក់បាំង​ដែលគេស្គាល់។

ការ​មិន​អើពើ​នឹង​រឿង​នេះ​កើតឡើង​នៅពេល​ដែល​មនុស្ស​គ្រប់គ្នា​សន្មត​ថា «វា​គ្រាន់តែ​ជា​ការ​ផ្លាស់ប្តូរ​តិចតួច​ប៉ុណ្ណោះ»។

វិធីការពារកុំឱ្យ Dosfuscation វាយប្រហារអ្នក CI/CD

នៅក្នុងបរិស្ថាន CI ដូចជា GitHub Actions, GitLab CI ឬ CircleCI ការបង្ការគឺនិយាយអំពីការរៀបចំការគ្រប់គ្រងដែលរកឃើញ និងរារាំង payloads ដែលលាក់បាំងតាំងពីដំបូង។ ឧទាហរណ៍ អនុវត្តការពិនិត្យ PR សម្រាប់លំហូរការងារទាំងអស់ដែលមានស្គ្រីបសែល ឬដំឡើង hooksនិងតាមដាន .yml pipeline ការកំណត់រចនាសម្ព័ន្ធសម្រាប់សកម្មភាពភាគីទីបីដែលមិនទាន់បានផ្ទៀងផ្ទាត់។

CI/CD គឺជាទីលានលេងសម្រាប់លេងល្បែងកម្សាន្ត។ នេះជារបៀបចាក់សោវា៖

  • បន្ថែមម៉ាស៊ីនស្កេនឋិតិវន្តទៅ PR នីមួយៗ ហើយបង្កើត។
  • ប្រើតែកញ្ចប់ពីប្រភពដែលគួរឱ្យទុកចិត្ត និងបានផ្ទៀងផ្ទាត់។
  • តាមដានការប្រើប្រាស់ធនធានបង្កើត; ការកើនឡើងខ្ពស់អាចមានន័យថាតក្កវិជ្ជាដែលលាក់កំបាំង។
  • ផ្គូផ្គងរាល់ការពឹងផ្អែកទល់នឹងការធីក SBOM.
  • ហាមឃាត់ការប្រើប្រាស់បច្ចេកទេសបំភាន់ទូទៅដោយគ្មានហេតុផលជាឯកសារ។

លែងមាន «ការដំឡើង និងសង្ឃឹម» ទៀតហើយ។ ការបង្ការមានន័យថាមាន guardrails បានបង្កើតឡើងនៅក្នុងលំហូរការងាររបស់អ្នក។ ការចាប់បាន dosfuscation តាំងពីដំបូងការពារការវាយប្រហារបដិសេធសេវាកម្មប្រភេទដែលរំខានបំផុត។

តួនាទីរបស់ Xygeni៖ ចាប់ Dosfuscation មុនពេលវាឈានដល់ការផលិត

ស៊ីហ្គេនី ជួយក្រុម DevSecOps បញ្ឈប់ការខ្ជះខ្ជាយពេលវេលាមុនពេលវាបណ្តាលឱ្យមានពេលវេលារងចាំដោយការបង្កប់ភាពវៃឆ្លាតសុវត្ថិភាពនៅទូទាំង លំហូរការងារអភិវឌ្ឍន៍វាមានជំនាញក្នុងការរកឃើញបច្ចេកទេសបំភាន់ និងអនុវត្តច្បាប់ដោយផ្អែកលើគោលនយោបាយ guardrails ដែលរារាំងការវាយប្រហារបដិសេធសេវាកម្មដោយលួចលាក់ពីការទៅដល់ផលិតកម្ម។

នៅក្នុងការពិនិត្យឡើងវិញអំពី PR

Xygeni ស្កេនកូដឌីផេរ៉ង់ស្យែលដើម្បីកំណត់សញ្ញានៃការបិទបាំងដូចជា៖

  • ការប្រើប្រាស់​នៃ ការគេចចេញ ឬវិធីសាស្ត្រប្រតិបត្តិថាមវន្តស្រដៀងគ្នា។
  • ខ្សែអក្សរ Base64 ឬ hex-encoded ដែលមានន័យថាលាក់តក្កវិជ្ជា។
  • លំហូរត្រួតពិនិត្យគួរឱ្យសង្ស័យ ដូចជារង្វិលជុំមិនធម្មតា ឬការបែកខ្ញែកតក្កវិជ្ជាស្មុគស្មាញ។
    លំនាំទាំងនេះបង្កឱ្យមានការជូនដំណឹងតាមពេលវេលាជាក់ស្តែងក្នុងអំឡុងពេល pull request ការពិនិត្យឡើងវិញ ទាំងនៅក្នុងកូដភាគីទីមួយ ឬភាគីទីបី ដែលជួយអ្នកពិនិត្យសុវត្ថិភាពឱ្យរកឃើញកំហុសឆ្គងបានទាន់ពេលវេលា។

អំឡុងពេលវិភាគការពឹងផ្អែក

Xygeni មិនត្រឹមតែវិភាគទិន្នន័យមេតាកញ្ចប់ប៉ុណ្ណោះទេ ប៉ុន្តែថែមទាំងប្រភពពិតប្រាកដនៃភាពអាស្រ័យថ្មី ឬដែលបានធ្វើបច្ចុប្បន្នភាពផងដែរ។ វារកឃើញតក្កវិជ្ជាដែលមិនច្បាស់លាស់ដែលបានបង្កប់នៅក្នុងមុខងារជំនួយ ឬស្គ្រីបក្រោយការដំឡើង ដោយសម្គាល់កញ្ចប់ដែលមានហានិភ័យខ្ពស់ ទោះបីជាពួកវាលេចឡើងស្របច្បាប់នៅលើផ្ទៃក៏ដោយ។

នៅពេលវេលាសាងសង់ក្នុង CI/CD Pipelines

Xygeni ត្រួតពិនិត្យការងារ CI សម្រាប់ភាពមិនប្រក្រតីនៃឥរិយាបថ។ ប្រសិនបើការបង្កើតមួយស្រាប់តែប្រើប្រាស់ CPU ឬអង្គចងចាំមិនធម្មតា Xygeni តាមដានការកើនឡើងនេះទៅកាន់កូដជាក់លាក់ ឬកញ្ចប់ដែលបានណែនាំថ្មីៗនេះ។ វាភ្ជាប់ទំនាក់ទំនងដោយស្វ័យប្រវត្តិនូវឥរិយាបថពេលដំណើរការជាមួយនឹងការរកឃើញឋិតិវន្ត ដើម្បីចាប់បន្ទុក DoS ដែលលាក់មុនពេលពួកវារំខានដល់ការចែកចាយ។

ក្នុងនាមជាស្រទាប់អនុវត្តគោលនយោបាយ

អ្នកអាចកំណត់រចនាសម្ព័ន្ធ Xygeni ដើម្បីរារាំងគំរូដែលមានហានិភ័យទាំងស្រុង ដូចជា៖

  • ហាមឃាត់ការពឹងផ្អែកដែលរួមបញ្ចូលកូដដែលបានអ៊ិនកូដ base64 ឬ ការគេចចេញ
  • តម្រូវឱ្យមានការអនុម័តដោយដៃសម្រាប់ស្គ្រីបក្រោយការដំឡើងទាំងអស់
  • ការអនុវត្តច្បាប់មិនអត់ឱនចំពោះលំហូរត្រួតពិនិត្យដែលមិនច្បាស់លាស់នៅក្នុងការងារ PRs ឬ CI

ជាមួយ Xygeni សន្តិសុខក្លាយជាសកម្ម។ វាផ្តល់ឱ្យក្រុមនូវភាពមើលឃើញ ការព្រមានដំបូង និងការអនុវត្តកម្រិតគោលនយោបាយប្រឆាំងនឹងប្រភេទនៃបច្ចេកទេសបិទបាំងដែល dosfuscation ពឹងផ្អែក។ តាមរយៈការបង្កប់ Xygeni នៅក្នុងគ្រប់ដំណាក់កាល PRs ការស្កេនអាស្រ័យ និងពេលវេលាដំណើរការ CI អ្នកចាប់បានការគំរាមកំហែងមុនពេលវាក្លាយជាការស្លាប់ក្រោយការស្លាប់។

ដូច្នេះ Dosfuscation បង្វែរកូដរបស់អ្នកប្រឆាំងនឹងអ្នក

ការបំផ្លើសមិនមែនគ្រាន់តែជាហានិភ័យទ្រឹស្តីនោះទេ វាគឺជាវ៉ិចទ័រវាយប្រហារពិតប្រាកដ និងកំពុងកើនឡើង ដែលប្រែក្លាយដំណើរការអភិវឌ្ឍន៍របស់អ្នកទៅជាអាវុធ។ វារីកចម្រើននៅក្នុងគម្លាតរវាងការចេញផ្សាយយ៉ាងឆាប់រហ័ស ការដំឡើងដោយស្វ័យប្រវត្តិ និងខ្សែសង្វាក់អាស្រ័យដែលស្មុគស្មាញពេកក្នុងការធ្វើសវនកម្មដោយដៃ។ នេះមិនមែនគ្រាន់តែជាបញ្ហាសុវត្ថិភាពនោះទេ វាជាបញ្ហាប្រឈមផ្នែកវិស្វកម្មកម្មវិធី។ បន្ទុកទិន្នន័យបដិសេធសេវាកម្មដែលមិនច្បាស់លាស់ រំលងការការពារបែបប្រពៃណីដោយបង្កប់ខ្លួនវាដោយផ្ទាល់នៅក្នុងកូដ ដែលជញ្ជាំងភ្លើង និងតម្រងចរាចរណ៍មិនអាចទៅដល់។

សម្រាប់អ្នកអភិវឌ្ឍន៍ ចំណុចសំខាន់ៗគឺសាមញ្ញណាស់៖ ប្រសិនបើអ្នកសរសេរកូដ សូមយល់ព្រម pull requestsឬគ្រប់គ្រង CI/CD pipelineអ្នកគឺជាជួរមុខ។ ការបង្កើតដែលមានសុវត្ថិភាពមិនមែនគ្រាន់តែជាកូដស្អាតនោះទេ។ ពួកវាទាមទារភាពមើលឃើញ ការត្រួតពិនិត្យ និងការការពារដែលគាំទ្រដោយគោលនយោបាយនៅគ្រប់ជំហាននៃ pipeline.

ផ្លាស់ទីហួសពីបញ្ជីត្រួតពិនិត្យ។ រួមបញ្ចូលការរកឃើញការបិទបាំងទៅក្នុងលំហូរការងាររបស់អ្នក។ ប្រយ័ត្នចំពោះខ្សែអក្សរ base64 តក្កវិជ្ជាចម្លែក ឬការកើនឡើងដែលមិននឹកស្មានដល់នៅក្នុងការប្រើប្រាស់ធនធាន CI។ ផ្ទៀងផ្ទាត់មិនត្រឹមតែ អ្វី​ អ្នកដំឡើង ប៉ុន្តែ តើវាធ្វើអ្វី. ព្យាបាល pipeline ការកំណត់រចនាសម្ព័ន្ធដូចជាកូដផលិតកម្ម។ ស្វ័យប្រវត្តិកម្ម guardrailsសម្គាល់អ្វីដែលមើលទៅចម្លែក ទោះបីជាវា "ដំណើរការ" ក៏ដោយ។

ពីព្រោះ​ការ​មិន​ស្វែងរក​ចម្លើយ​មិន​ស្រែក​ហៅ​ទេ។ វា​រង់ចាំ។ ហើយ​ប្រសិនបើ​អ្នក​មិន​កំពុង​ស្វែងរក​វា​ទេ វា​នឹង​រអិល​ចេញ​ទៅ។

ឧបករណ៍វិភាគសមាសភាពកម្មវិធី sca
ផ្តល់អាទិភាព ដោះស្រាយ និងធានាសុវត្ថិភាពហានិភ័យផ្នែកទន់របស់អ្នក
ទទួលបានគណនីឥតគិតថ្លៃរបស់អ្នក។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ធានាសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងការដឹកជញ្ជូនកម្មវិធីរបស់អ្នក

ជាមួយឈុតផលិតផល Xygeni