សេចក្តីផ្តើម៖ ការកើនឡើងនៃហ្គេម GitHub និងហានិភ័យនៅពីក្រោយភាពសប្បាយរីករាយ
ប្រសិនបើអ្នកធ្លាប់ស្វែងរក ហ្គេម GitHubអ្នកទំនងជាបានជួបប្រទះអ្វីៗគ្រប់យ៉ាង ចាប់ពីហ្គេមបាញ់ប្រហារដែលមានមូលដ្ឋានលើកម្មវិធីរុករក រហូតដល់ហ្គេមក្លូនបែបបុរាណដែលបង្កើតឡើងដោយ JavaScript ឬ Python។ គម្រោងទាំងនេះមានភាពសប្បាយរីករាយក្នុងការសាកល្បង ងាយស្រួលដំណើរការ ហើយជារឿយៗបង្ហាញនៅក្នុងការបង្រៀន ឬវេទិកា YouTube។ ជាលទ្ធផល ពួកវាបានក្លាយជាការពេញនិយមជាពិសេសនៅក្នុងសាលារៀន ដែលអ្នកអភិវឌ្ឍន៍ និងសិស្សានុសិស្សតែងតែចូលប្រើពួកវាតាមរយៈ ហ្គេមដែលមិនត្រូវបានទប់ស្កាត់ដោយ GitHub ឬបំបែកពួកវាពី ហ្គេម GitHub io ទំព័រ។
ដោយសារតែប្រជាប្រិយភាពនេះ អ្នកអភិវឌ្ឍន៍ និងសិស្សានុសិស្សបានចម្លងឃ្លាំងទាំងនេះ ដំណើរការកូដ ហើយបន្តទៅមុខទៀតដោយមិនគិតច្រើន។ ប៉ុន្តែនេះជាបញ្ហា៖ មិនមែនហ្គេមទាំងអស់នេះសុទ្ធតែដូចអ្វីដែលវាមើលទៅនោះទេ។
ឃ្លាំងហ្គេមមួយចំនួនដំណើរការស្គ្រីបដំឡើងដែលមិនច្បាស់លាស់។ ឃ្លាំងហ្គេមផ្សេងទៀតទាញយកការពឹងផ្អែកហួសសម័យ ឬងាយរងគ្រោះ។ មួយចំនួនថែមទាំងលាក់មេរោគនៅក្នុងទ្រព្យសកម្ម កុងតឺន័រ ឬឯកសារដាក់ពង្រាយទៀតផង។ ដោយសារតែអ្នកអភិវឌ្ឍន៍ជាច្រើនបង្ហោះគម្រោងទាំងនេះតាមរយៈ ហ្គេម GitHub ioហានិភ័យរីករាលដាលយ៉ាងឆាប់រហ័ស ហើយជារឿយៗមិនត្រូវបានគេកត់សម្គាល់ឃើញ។
នៅក្នុងអត្ថបទនេះ យើងនឹងស្វែងយល់ពីរបៀបដែលឃ្លាំងហ្គេមអាចក្លាយជាការគំរាមកំហែងសន្តិសុខធ្ងន់ធ្ងរ។ យើងក៏នឹងបង្ហាញអ្នកពីរបៀបរក្សាសុវត្ថិភាពដោយមិនបោះបង់ចោលការចង់ដឹងចង់ឃើញរបស់អ្នក ឬ... CI/CD.
ហេតុអ្វីបានជាអ្នកវាយប្រហារកំណត់គោលដៅហ្គេម GitHub និងឃ្លាំងទិន្នន័យដែលមិនទាន់បានរារាំង
នៅពេលក្រឡេកមើលដំបូង ឃ្លាំងហ្គេមនៅលើ GitHub ហាក់ដូចជាគ្មានគ្រោះថ្នាក់អ្វីឡើយ។ យ៉ាងណាមិញ ជារឿយៗ វាជាការពិសោធន៍តូចៗ ឬគម្រោងអប់រំដែលបង្កើតឡើងសម្រាប់ការសប្បាយ។ ទោះជាយ៉ាងណាក៏ដោយ អ្នកវាយប្រហារមើលឃើញរឿងទាំងនេះខុសគ្នា។ តាមពិតទៅ ឃ្លាំងហ្គេមជាច្រើននៅលើ GitHub... repos ត្រូវបានប្រើប្រាស់ជាវេទិកាចែកចាយមេរោគ, ជាញឹកញាប់ក្លែងបន្លំជា ហ្គេម GitHub or ហ្គេមដែលមិនត្រូវបានទប់ស្កាត់ github.
ឧទាហរណ៍ អ្នកគំរាមកំហែងម្នាក់ដែលគេស្គាល់ថាជា Stargazer Goblin ដំណើរការបណ្តាញជាង គណនី GitHub ខ្មោចចំនួន 3,000ដែលត្រូវបានគេដាក់ឈ្មោះថា "Stargazers Ghost Network"។ ក្រុមនេះចេតនាដាក់ផ្កាយ បំបែក និងឃ្លាំមើលឃ្លាំងផ្ទុកមេរោគដើម្បីបង្កើនភាពមើលឃើញ និងភាពស្របច្បាប់របស់ពួកគេ ជាធម្មតាកំណត់គោលដៅអ្នកប្រើប្រាស់ដែលកំពុងស្វែងរកឧបករណ៍ ឬការបន្លំហ្គេម។ ឃ្លាំងផ្ទុកទាំងនេះត្រូវបានប្រើដើម្បីចែកចាយកម្មវិធីលួចព័ត៌មាន និងមេរោគចាប់ជំរិតដូចជា Atlantida Stealer, Rhadamanthys, Lumma Stealer និង RedLine។
លើសពីនេះ យុទ្ធនាការដ៏ទំនើបមួយទៀតដែលមានឈ្មោះថា បណ្តាសាទឹក បានប្រដាប់អាវុធយ៉ាងហោចណាស់ គណនី GitHub ចំនួន ៧៦ដែលកំពុងបង្កប់មេរោគច្រើនដំណាក់កាលទៅក្នុងអ្វីដែលហាក់ដូចជាឧបករណ៍ស្របច្បាប់។ បន្ទុកទិន្នន័យត្រូវបានលាក់នៅក្នុងឯកសារគម្រោង Visual Studio (PreBuildEvent) ដោយដាក់ពង្រាយស្គ្រីបដែលបិទបាំង និងប្រព័ន្ធគោលពីរដែលមានមូលដ្ឋានលើ Electron សម្រាប់ការលួចព័ត៌មានសម្ងាត់ ការទាញយកទិន្នន័យកម្មវិធីរុករក និងការតស៊ូរយៈពេលវែង។ គោលដៅរួមមានអ្នកអភិវឌ្ឍន៍ ក្រុម DevOps និងអ្នកបង្កើតហ្គេម។
អ្នកវាយប្រហារឆ្លៀតឱកាសពីការពិតដែលថាអ្នកអភិវឌ្ឍន៍ជាច្រើនចម្លងហ្គេម github ដើម្បីសាកល្បង ឬរៀនពីពួកវាដោយមិនចាំបាច់ពិនិត្យមើលកូដ។ ស្រដៀងគ្នានេះដែរ ហ្គេម github io ដែលជា repos ដែលបម្រើតាមរយៈ GitHub Pages អាចបង្ហោះ JavaScript រូបភាព ឬស្គ្រីបបញ្ជូនបន្តដែលមានគំនិតអាក្រក់ ដែលដំណើរការនៅពេលផ្ទុកនៅក្នុងកម្មវិធីរុករក។ ដោយសារតែហ្គេម github io ជាច្រើនត្រូវបានបំបែក និងប្រើប្រាស់ឡើងវិញដោយគ្មានការត្រួតពិនិត្យស៊ីជម្រៅ អ្នកវាយប្រហារប្រើប្រាស់វាដើម្បីលួចយកកូដដែលលាក់ កម្មវិធីតាមដានដែលលាក់ ឬទាញយក triggers។ យុទ្ធសាស្ត្រទាំងនេះកេងចំណេញពីទំនុកចិត្តដែលអ្នកអភិវឌ្ឍន៍ដាក់នៅក្នុងគម្រោងប្រភពបើកចំហ។
សរុបមក ប្រជាប្រិយភាពនៃឃ្លាំងហ្គេម និងគម្រោងលេងដែលមិនត្រូវបានរារាំងធ្វើឱ្យពួកវាក្លាយជាកន្លែងមានជីជាតិសម្រាប់អ្នកវាយប្រហារ។ បើគ្មានការត្រួតពិនិត្យត្រឹមត្រូវទេ អ្នកអភិវឌ្ឍន៍ដែលចង់ដឹងចង់ឃើញអាចបញ្ចូលមេរោគទៅក្នុងបរិស្ថានរបស់ពួកគេដោយគ្រាន់តែចម្លង ឬបង្ហោះឃ្លាំងហ្គេម។
ចង់ធានាសុវត្ថិភាពគម្រោង GitHub របស់អ្នកទាំងអស់មែនទេ?
ប្រសិនបើអ្នកកំពុងឆ្ងល់ពីរបៀបការពារឃ្លាំង GitHub របស់អ្នកលើសពីការកែប្រែហ្គេម សូមកុំខកខានការបង្ហោះស៊ីជម្រៅរបស់យើងលើការអនុញ្ញាត។ pull requests, CI/CD ការរួមបញ្ចូល និងច្រើនទៀត។
គំរូមេរោគនៅក្នុងហ្គេម GitHub Unblocked និងហ្គេម GitHub IO
នៅពេលដែលអ្នកអភិវឌ្ឍន៍ស្វែងយល់ពីគម្រោងដែលមានស្លាកថា github unblocked gamesជាច្រើនហាក់ដូចជាគ្មានគ្រោះថ្នាក់។ ទោះជាយ៉ាងណាក៏ដោយ លំនាំដដែលៗជាច្រើនបង្ហាញពីការគំរាមកំហែងធ្ងន់ធ្ងរដែលអាចមើលរំលងបានយ៉ាងងាយ។
យុទ្ធនាការ៖ បណ្តាសាទឹក
Trend Micro បានរកឃើញយុទ្ធនាការមួយដែលមានឈ្មោះថា បណ្តាសាទឹកដែលក្នុងនោះយ៉ាងហោចណាស់ គណនី GitHub ចំនួន ៧៦ ឃ្លាំងផ្ទុកអាវុធដែលបង្ហោះដោយក្លែងបន្លំជាឧបករណ៍អភិវឌ្ឍន៍ ឬការកែប្រែហ្គេម។ ឃ្លាំងផ្ទុកទាំងនេះបង្កប់នូវបន្ទុកផ្ទុកមេរោគដោយប្រើ <PreBuildEvent> ស្លាកនៅក្នុងឯកសារគម្រោង Visual Studio។ អំឡុងពេលបង្កើត ស្គ្រីប PowerShell ឬ VBS ដែលបិទបាំងទាញយកបណ្ណសារ ZIP ដែលបានអ៊ិនគ្រីប ដំឡើងឯកសារគោលពីរដែលមានមូលដ្ឋានលើ Electron និងច្រោះយកព័ត៌មានសម្ងាត់ ទិន្នន័យកម្មវិធីរុករក និងថូខឹនវគ្គ។ មេរោគក៏អនុវត្តការតស៊ូតាមរយៈភារកិច្ចដែលបានកំណត់ពេល និងការផ្លាស់ប្តូរបញ្ជីឈ្មោះផងដែរ។
កូដក្លែងក្លាយនៅក្នុងហ្គេម GitHub៖ Hook
កូដក្លែងក្លាយ៖ ការប្រតិបត្តិ PowerShell ដែលបិទបាំង
ឧទាហរណ៍សាមញ្ញនេះបង្ហាញពីរបៀបដែលកូដព្យាបាទជៀសវាងការសរសេរនៅលើថាសដោយការឌិកូដ និងប្រតិបត្តិដោយផ្ទាល់នៅក្នុងអង្គចងចាំ។
យុទ្ធនាការ៖ បណ្តាសាទឹក
Trend Micro បានកំណត់អត្តសញ្ញាណប្រតិបត្តិការគំរាមកំហែងមួយដែលគេស្គាល់ថាជា បណ្តាសាទឹកដែលអ្នកវាយប្រហារបានប្រើយ៉ាងហោចណាស់ គណនី GitHub ចំនួន ៧៦ ដើម្បីបង្ហោះឃ្លាំងផ្ទុកអាវុធ។ គម្រោងទាំងនេះហាក់ដូចជាឧបករណ៍អភិវឌ្ឍន៍ ឬការកែប្រែហ្គេម។ នៅខាងក្នុង ពួកគេបានបង្កប់តក្កវិជ្ជាព្យាបាទនៅក្នុងឯកសារសាងសង់ ជាពិសេសតាមរយៈ <PreBuildEvent> ស្លាកនៅក្នុង Visual Studio .csproj ឯកសារ។
បន្ទុកផ្ទុកទិន្នន័យរួមមានស្គ្រីបពហុដំណាក់កាលដែលទាញយក ZIP ដែលបានអ៊ិនគ្រីប ស្រង់ឯកសារ និងប្រតិបត្តិទ្វារខាងក្រោយ។ លើសពីនេះ អ្នកវាយប្រហារបានបន្ថែមយន្តការរក្សាភាពស្ថិតស្ថេរដោយប្រើការកែសម្រួលបញ្ជីឈ្មោះ Windows និងភារកិច្ចដែលបានកំណត់ពេល។
ឧទាហរណ៍កូដក្លែងក្លាយ៖ Visual Studio Build Hook
កូដក្លែងក្លាយ៖ ការប្រតិបត្តិក្នុងអង្គចងចាំតាមរយៈ PowerShell
បច្ចេកទេសនេះជៀសវាងការសរសេរទៅកាន់ថាស ដែលជួយអ្នកវាយប្រហាររំលងការរកឃើញកំចាត់មេរោគ និងទទួលបានការលួចលាក់។
យុទ្ធនាការ៖ Stargazer Goblin និងគណនីខ្មោច
ការវាយប្រហារទ្រង់ទ្រាយធំមួយទៀតត្រូវបានចងក្រងជាឯកសារដោយ Check Point Research ដែលបានបង្ហាញពី បណ្តាញខ្មោចអ្នកមើលផ្កាយយុទ្ធនាការនេះប្រើប្រាស់លើសពី គណនី GitHub ក្លែងក្លាយចំនួន 3,000 ដើម្បីបំប៉ោងផ្កាយ សម និងអ្នកឃ្លាំមើលនៅលើឃ្លាំងផ្ទុកមេរោគ។ គោលដៅគឺដើម្បីបង្កើតអារម្មណ៍មិនពិតនៃភាពស្របច្បាប់។
គណនីខ្មោចទាំងនេះបានជួយផ្សព្វផ្សាយមេរោគដូចជា អ្នកលួចអាត្លង់ទីដា, លូម៉ា, រ៉ាដាម៉ាន់ធីនិង បន្ទាត់ក្រហមដែលភាគច្រើនផ្តោតលើអ្នកអភិវឌ្ឍន៍ និងអ្នកលេងហ្គេម។ ក្នុងរយៈពេលត្រឹមតែបួនថ្ងៃប៉ុណ្ណោះ រលកវាយប្រហារមួយបានឆ្លងមេរោគជាង ជនរងគ្រោះ ១៩០ នាក់ តាមរយៈការចែកចាយកញ្ចប់កែប្រែហ្គេមដែលបានកែប្រែតាមរយៈតំណភ្ជាប់ Discord និង README។
ឧទាហរណ៍កូដក្លែងក្លាយ៖ README ដែលមានគ្រោះថ្នាក់
គំរូមេរោគទូទៅនៅក្នុងឃ្លាំងហ្គេម GitHub
| លំនាំ | ការពិពណ៌នា |
|---|---|
| ដំឡើងជាមុន / បង្កើតស្គ្រីប | ស្គ្រីបដែលដំណើរការដោយស្វ័យប្រវត្តិកំឡុងពេលដំឡើង ឬបង្កើតដើម្បីទៅយក និងប្រតិបត្តិ payloads ពីចម្ងាយ ជារឿយៗដោយអ្នកប្រើប្រាស់មិនដឹងខ្លួន។ |
| ការវាយអក្សរខុស និងសមក្លែងក្លាយ | គម្រោងព្យាបាទដែលធ្វើត្រាប់តាមឈ្មោះ ឬរចនាសម្ព័ន្ធនៃឧបករណ៍ ឬឃ្លាំងហ្គេមដ៏ពេញនិយម ដើម្បីបញ្ឆោតអ្នកអភិវឌ្ឍន៍ឱ្យដំឡើងពួកវា។ |
| ការរំលោភបំពានលើទំព័រ GitHub | JavaScript រូបភាព ឬការបញ្ជូនបន្តដែលលាក់នៅក្នុងទំព័រ `github io games` ដែលបង្កឱ្យមានការប្រតិបត្តិស្គ្រីបព្យាបាទនៅពេលផ្ទុកទំព័រ។ |
| សញ្ញាប្រជាប្រិយភាពក្លែងក្លាយ | គណនី Ghost បានបំប៉ោងផ្កាយ សម និងអ្នកមើលដោយសិប្បនិម្មិត ដើម្បីធ្វើឱ្យឃ្លាំងផ្ទុកមេរោគមើលទៅគួរឱ្យទុកចិត្ត។ |
បច្ចេកទេសទាំងនេះមិនមែនជាទ្រឹស្តីទេ។ ពួកវាត្រូវបានគេសង្កេតឃើញរួចហើយនៅក្នុងការផ្សាយផ្ទាល់ យុទ្ធនាការមេរោគដែលភាគច្រើនក្នុងចំណោមនោះ ផ្តោតលើអ្នកអភិវឌ្ឍន៍ដោយប្រើឃ្លាំងហ្គេមជាចំណុចចូល។
ជាសំណាងល្អ វេទិកាសុវត្ថិភាពមួយចំនួនអាចចាប់បានលំនាំទាំងនេះមុនពេលវាបង្កការខូចខាត។ នៅក្នុងផ្នែកបន្ទាប់ យើងនឹងបង្ហាញពីរបៀបដែល Xygeni រកឃើញ រារាំង និងដោះស្រាយការគំរាមកំហែងទាំងនេះនៅទូទាំងរបស់អ្នក។ SDLC.
របៀបដែល Xygeni ធានាសុវត្ថិភាពហ្គេម GitHub គម្រោងដែលមិនបានរារាំង និង CI/CD Pipelines
នៅពេលដែលគំរូដែលមានហានិភ័យនៅក្នុងឃ្លាំងហ្គេម GitHub លេចចេញមក Xygeni ផ្តល់នូវការការពារពេញលេញដើម្បីបញ្ឈប់ការគំរាមកំហែងមុនពេលពួកគេធ្វើឱ្យប៉ះពាល់ដល់ប្រព័ន្ធ ឬខ្សែសង្វាក់ផ្គត់ផ្គង់របស់អ្នក។
១. ការព្រមានដំបូង៖ ការរកឃើញមេរោគតាមពេលវេលាជាក់ស្តែងនៅក្នុងហ្គេម GitHub និងការពឹងផ្អែក
ស៊ីហ្គេនី ស្កេនកញ្ចប់ថ្មីៗជាបន្តបន្ទាប់នៅទូទាំង NPM, Maven, PyPI និងច្រើនទៀត។ នេះរួមបញ្ចូលទាំងកញ្ចប់ដែលបានបង្កប់នៅក្នុងកន្លែងដែលមិននឹកស្មានដល់ ដូចជាឃ្លាំងហ្គេម ឬគម្រោងហ្គេមដែលមិនត្រូវបានទប់ស្កាត់ github ដែលបានចែករំលែកនៅទូទាំងវេទិកា ឬបណ្តាញសាលារៀន។ ប្រសិនបើរកឃើញសមាសធាតុគួរឱ្យសង្ស័យ Xygeni នឹងដាក់វាឱ្យនៅដាច់ដោយឡែកដោយស្វ័យប្រវត្តិ រារាំងការប្រើប្រាស់របស់វានៅក្នុងភាពអាស្រ័យរបស់អ្នក និងផ្ញើការជូនដំណឹងតាមពេលវេលាជាក់ស្តែងទៅកាន់ក្រុមរបស់អ្នក។ នេះការពារការផ្ទុកទិន្នន័យដែលមានគំនិតអាក្រក់ពីការចូលទៅក្នុងមូលដ្ឋានកូដរបស់អ្នក ឬ CI/CD pipeline.
2. ការយល់ដឹងអំពីលទ្ធភាពទៅដល់ SCA ជាមួយនឹងការកំណត់អាទិភាពឆ្លាតវៃ
ជំនួសឲ្យការធ្វើឲ្យក្រុមរបស់អ្នកពោរពេញដោយការជូនដំណឹង ស៊ីហ្គេនី វាយតម្លៃថាតើភាពងាយរងគ្រោះមួយពិតជាត្រូវបានប្រើប្រាស់នៅក្នុងកូដរបស់អ្នកឬអត់ (ការបង្កើនសមត្ថភាព) និងរួមបញ្ចូលការដាក់ពិន្ទុហានិភ័យ (EPSS, ផលប៉ះពាល់អាជីវកម្ម) ដើម្បីបង្ហាញពីបញ្ហាសំខាន់ៗបំផុត។ នេះកាត់បន្ថយសំឡេងរំខានយ៉ាងច្រើន និងធានាថាក្រុមរបស់អ្នកធ្វើសកម្មភាពលើអ្វីដែលពិតជាសំខាន់។
3. ការប្រើប្រាស់ការដោះស្រាយដោយស្វ័យប្រវត្តិ Pull Requests
នៅពេលដែលភាពងាយរងគ្រោះ ឬការពឹងផ្អែកព្យាបាទត្រូវបានរកឃើញជាមួយនឹងការជួសជុលដែលគេស្គាល់ Xygeni បង្កើតដោយស្វ័យប្រវត្តិ Pull Request ដើម្បីធ្វើបច្ចុប្បន្នភាព ឬជួសជុលបញ្ហា។ វាបង្កើនល្បឿននៃការឆ្លើយតប កំណត់ការងារដោយដៃ និងរក្សា pipeline មានសុវត្ថិភាព។
4. CI/CD ការគ្រប់គ្រងសុវត្ថិភាពដើម្បីទប់ស្កាត់ការបង្កើតដែលមានគំនិតអាក្រក់
Xygeni រួមបញ្ចូលជាមួយ build pipelineតាមរយៈ GitHub Actions, Jenkins, GitLab, Azure Pipelines និងផ្សេងៗទៀត។ វាស្កេនស្គ្រីបសាងសង់ ឯកសារ Docker និង CI/CD កំណត់រចនាសម្ព័ន្ធសម្រាប់ពាក្យបញ្ជាគួរឱ្យសង្ស័យ ដូចជា reverse shells ឬ install scripts ហើយអាចរារាំង builds ប្រសិនបើកូដគ្រោះថ្នាក់ត្រូវបានរកឃើញ។
5. កសាងភាពសុចរិតតាមរយៈការបញ្ជាក់ស្របតាម SLSA
ចំពោះ Build Security ម៉ូឌុលបង្កើតការបញ្ជាក់ដែលបានចុះហត្ថលេខាបន្ទាប់ពី SLSA និង in-toto standards, ការបង្កប់ទិន្នន័យមេតាលើប្រភព, ការពឹងផ្អែក, SBOMនិងការធ្វើតេស្ត។ ប្រសិនបើមានការកែប្រែដែលគ្មានការអនុញ្ញាតកើតឡើង ការផ្ទៀងផ្ទាត់ការបញ្ជាក់នឹងបរាជ័យ ហើយ pipeline ឈប់ដោយស្វ័យប្រវត្តិ។
6. ការរកឃើញភាពមិនប្រក្រតីនៅក្នុង SCM និងវត្ថុបុរាណ CI
Xygeni តាមដានជាបន្តបន្ទាប់នូវកូដប្រភព និងបរិស្ថាន CI របស់អ្នក ដើម្បីរកឃើញឥរិយាបថមិនប្រក្រតី ដូចជា commitការរំលងការការពារសាខា អ្នកប្រើប្រាស់ដែលមិនស្គាល់ ឬការផ្តល់សញ្ញាសម្ងាត់ដែលមិននឹកស្មានដល់។ រួមផ្សំជាមួយរបស់វា SAST ម៉ាស៊ីន វាកំណត់អត្តសញ្ញាណទ្វារក្រោយដែលលាក់ ឬ ស្គ្រីបដែលបានចាក់ចូល មុនពេលបញ្ចូលគ្នា ឬដាក់ពង្រាយ។
7. ការរកឃើញទ្រព្យសកម្មដោយស្វ័យប្រវត្តិ និង ASPM ភាពមើលឃើញ
Xygeni សាងសង់ សារពើភ័ណ្ឌបន្តផ្ទាល់ របស់អ្នកទាំងមូល SDLC ប្រព័ន្ធអេកូឡូស៊ី រួមទាំងឃ្លាំងផ្ទុក អ្នកសហការ pipelines, ភាពអាស្រ័យ និងហេដ្ឋារចនាសម្ព័ន្ធពពក។ ភាពមើលឃើញនេះអាចឱ្យមានការកំណត់អាទិភាពហានិភ័យថាមវន្ត ការគូសផែនទីអនុលោមភាព (ឧទាហរណ៍ NIS2, DORA) និងភស្តុតាងដែលត្រៀមរួចជាស្រេចសម្រាប់សវនកម្មដោយមិនរំខានដល់ដំណើរការការងារដែលមានស្រាប់។
អ្វីដែលហ្គេម GitHub មានន័យសម្រាប់អ្នកអភិវឌ្ឍន៍ដែលមានសុវត្ថិភាព៖ រក្សាការចង់ដឹងចង់ឃើញ រក្សាសុវត្ថិភាព
- ប្រសិនបើ repo មានស្គ្រីបសាងសង់ដែលលាក់ដែលទាញយកកូដព្យាបាទ (ឧទាហរណ៍ ស្គ្រីប PowerShell ក្រោយការដំឡើង) Xygeni នឹងដាក់ទង់ និងរារាំងវាមុនពេលប្រតិបត្តិ។
- នៅពេលបញ្ចូលកូដដែលយោងទៅលើការពឹងផ្អែកគួរឱ្យសង្ស័យ Xygeni ទាំងរារាំងវា និងផ្តល់ជូនការជួសជុលដោយស្វ័យប្រវត្តិតាមរយៈ Pull Request.
- ប្រសិនបើ GitHub Pages ដែលជាគម្រោងដែលបានបង្ហោះមានស្គ្រីបព្យាបាទដែលលាក់ទុក នោះ Xygeni's SCA និងការរកឃើញមេរោគអាចកំណត់អត្តសញ្ញាណពួកវាបាន ទោះបីជាពួកវាដំណើរការតែក្នុងអំឡុងពេលផ្ទុកទំព័រក៏ដោយ។
- កសាង pipelineស នឹងបដិសេធ commitប្រសិនបើវត្ថុបុរាណ ឬការកំណត់រចនាសម្ព័ន្ធដែលបានបង្កើតឡើងបរាជ័យក្នុងការត្រួតពិនិត្យការបញ្ជាក់ ដែលនឹងបញ្ឈប់ការសាងសង់ដែលរងការសម្របសម្រួលពីការឈានដល់ការផលិតជាបន្តបន្ទាប់។
ជាមួយ Xygeni អ្នកអាចបន្តស្វែងយល់ និងសាកល្បង ហ្គេម github ដោយទំនុកចិត្ត។ ជំហាននីមួយៗ ចាប់ពីការចម្លងរហូតដល់ការដាក់ពង្រាយ ត្រូវបានការពារ។ អ្នកអភិវឌ្ឍន៍នៅតែមានការចង់ដឹងចង់ឃើញ pipelineរក្សាសុវត្ថិភាព ហើយខ្សែសង្វាក់ផ្គត់ផ្គង់របស់អ្នកនៅតែស្អាត។





