ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ Npm

ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ Npm៖ ឧប្បត្តិហេតុធំបំផុត និងវិធីបញ្ឈប់ពួកវា

ចម្លើយរហ័ស៖ ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ Npm ដំណើរការដោយការធ្វើឱ្យខូចគណនីអ្នកថែទាំដែលទុកចិត្ត ឬ CI/CD ថូខឹន ដោយបោះពុម្ពផ្សាយកំណែព្យាបាទនៃកញ្ចប់ដែលអ្នកអភិវឌ្ឍន៍ទុកចិត្តរួចហើយ ហើយអនុញ្ញាតឱ្យស្គ្រីបដំឡើងកញ្ចប់នោះ ឬតក្កវិជ្ជាដង្កូវធ្វើនៅសល់។ ចន្លោះខែសីហា ឆ្នាំ២០២៥ និងពាក់កណ្តាលឆ្នាំ២០២៦ គំរូនេះបានបង្កើតរលកដ៏ធំបំផុតនៃការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កញ្ចប់ npm ក្នុងប្រវត្តិសាស្ត្ររបស់បញ្ជីឈ្មោះ រួមទាំងការលួចចូល chalk/debug ដង្កូវ Shai-Huludនិងមេរោគរដ្ឋជាតិដែលលាក់នៅក្នុងកញ្ចប់ដែលត្រូវបានទាញយក 100 លានដងក្នុងមួយសប្តាហ៍។ ការជួសជុលមិនមែនកំពុងស្កេនលេខកូដបន្ទាប់ពីវាទៅដល់នោះទេ។ វាកំពុងចាប់កញ្ចប់ដែលមានគំនិតអាក្រក់មុនពេលពួកវាត្រូវបានដំឡើង និងមើល pipeline សម្រាប់ឥរិយាបថពិតប្រាកដដែលការវាយប្រហារទាំងនេះចែករំលែក។

រាល់ការដំឡើងគឺជាទង្វើនៃការជឿទុកចិត្ត ហើយអ្នកវាយប្រហារដឹងអំពីវា។

អ្នកអភិវឌ្ឍន៍ម្នាក់កំពុងដំណើរការ ល្ងាចដំឡើងនៅពីក្រោយពាក្យបញ្ជាមួយនោះ មានដើមឈើអាស្រ័យដែលមានកញ្ចប់រាប់រយ ជួនកាលរាប់ពាន់ ដែលភាគច្រើននៃកញ្ចប់ទាំងនោះត្រូវបានសរសេរ និងថែទាំដោយមនុស្សដែលអ្នកអភិវឌ្ឍន៍នឹងមិនដែលជួប។ គ្មាននរណាម្នាក់ពិនិត្យមើលដើមឈើនោះម្តងមួយៗទេ។ គ្មាននរណាម្នាក់មានពេលដើម្បីធ្វើវាទេ។

ការជឿទុកចិត្តនោះគឺជាគោលដៅ។ វាមានតម្លៃថោកជាងសម្រាប់អ្នកវាយប្រហារក្នុងការបន្លំអ្នកថែទាំ npm ម្នាក់ដែលមានការទាញយកចំនួន 2.6 ពាន់លានដងក្នុងមួយសប្តាហ៍ ជាជាងការស្វែងរក zero-day នៅក្នុងជញ្ជាំងភ្លើង Fortune 500។ ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ Npm ទាញយកប្រយោជន៍ពីភាពមិនស៊ីមេទ្រីនេះយ៉ាងពិតប្រាកដ ហើយរលកឆ្នាំ 2025-2026 បង្ហាញពីរបៀបដែលការទាញយកនោះបានធ្វើមាត្រដ្ឋានដល់កម្រិតណា៖ ពី ការវាយអក្សរដាច់ដោយឡែកទៅនឹងដង្កូវដែលបន្តពូជដោយខ្លួនឯង ដែលបោះពុម្ពផ្សាយកញ្ចប់ព្យាបាទរបស់ពួកគេលឿនជាងមនុស្សណាម្នាក់អាចមានប្រតិកម្ម។

អ្វីដែលរាប់បញ្ចូលជាការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ npm

ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ npm គឺជាឧប្បត្តិហេតុណាមួយដែលអ្នកវាយប្រហារបញ្ចូលកូដព្យាបាទទៅក្នុងការចែកចាយ npm។ pipeline ជាជាងចូលទៅក្នុងមូលដ្ឋានកូដផ្ទាល់ខ្លួនរបស់គោលដៅ ដូច្នេះមេរោគមកដល់ដោយក្លែងបន្លំជាការអាប់ដេតអាស្រ័យជាប្រចាំ។ ចំណុចចូលជាធម្មតាគឺជារឿងមួយក្នុងចំណោមរឿងបីយ៉ាង៖ អត្តសញ្ញាណប័ណ្ណដែលត្រូវបានលួចរបស់អ្នកថែទាំ ការបោះពុម្ពផ្សាយដែលត្រូវបានលួច ឬ CI/CD សញ្ញាសម្ងាត់ ឬការសាងសង់ដែលរងការសម្របសម្រួល pipeline ដែលត្រូវបានបោកបញ្ឆោតឱ្យបោះពុម្ពផ្សាយក្នុងនាមអ្នកវាយប្រហារ។ ដោយសារតែកញ្ចប់ npm ទាញយកការពឹងផ្អែកអន្តរកាលដោយស្វ័យប្រវត្តិ កញ្ចប់ដែលសម្របសម្រួលតែមួយអាចទៅដល់កម្មវិធីដែលមិនដែលប្រកាសថាវាជាការពឹងផ្អែកដោយផ្ទាល់ទាល់តែសោះ។

ពេលវេលា៖ ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ npm ដ៏ធំបំផុតនៃឆ្នាំ ២០២៥-២០២៦

ពេលវេលានៃការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ npm ដ៏ធំបំផុត ឆ្នាំ ២០២៥-២០២៦ ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ npm ចំនួនប្រាំបីលើកចាប់ពីខែសីហា ឆ្នាំ២០២៥ ដល់ខែមិថុនា ឆ្នាំ២០២៦។ ពណ៌ទឹកក្រូចសម្គាល់យុទ្ធនាការដង្កូវដែលរីករាលដាលដោយខ្លួនឯង។ ពណ៌ប្រផេះសម្គាល់ការសម្របសម្រួលព័ត៌មានសម្គាល់ ឬការសម្ងាត់។ សីហា 26, 2025 ការសម្របសម្រួល Nx / s1 មុំ សញ្ញាសម្ងាត់បោះពុម្ពផ្សាយត្រូវបានលួច កញ្ញា 8, 2025 ការលួចយកដីស/បំបាត់កំហុស គណនីអ្នកថែទាំដែលត្រូវបានក្លែងបន្លំ កញ្ញា 14, 2025 ដង្កូវ Shai-Hulud ដង្កូវ​ដែល​រីក​រាលដាល​ដោយ​ខ្លួនឯង​ដំបូង វិច្ឆិកា 24, 2025 សៃ-ហ៊ូលូដ ៣.០ វ៉ារ្យ៉ង់ដង្កូវដែលអាចគេចវេះបានច្រើនជាង មីនា 2026 មេរោគ​រដ្ឋ​ជាតិ Axios មេរោគ​កម្រិត​ខ្ពស់ 100 លាន​ដេស៊ីលីត្រ/សប្តាហ៍ មេសា 2026 ការសម្របសម្រួល npm របស់ SAP Enterprise- លំនាំដង្កូវជញ្ជីង ថ្ងៃទី១៤ ខែឧសភា ឆ្នាំ២០២៥ តាន់ស្តាក CI/CD សម្រុះសម្រួល ការលួចសញ្ញាសម្ងាត់ CI ចំនួន ៨៤ កំណែ មិថុនា 1, 2026 ការសម្របសម្រួលលំហឈ្មោះ Red Hat SLSA ដែលមានសុពលភាព នៅតែព្យាបាទ ដង្កូវបន្តពូជដោយខ្លួនឯង ការលួចចូលព័ត៌មានសម្គាល់ ឬសញ្ញាសម្ងាត់
ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ npm ចំនួនប្រាំបីលើក ចាប់ពីខែសីហា ឆ្នាំ២០២៥ ដល់ខែមិថុនា ឆ្នាំ២០២៦។ ពណ៌ទឹកក្រូចសម្គាល់យុទ្ធនាការដង្កូវដែលរីករាលដាលដោយខ្លួនឯង។

គំរូនៅពីក្រោយការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កញ្ចប់ npm នីមួយៗ

ដកចេញនូវព័ត៌មានលម្អិត ហើយស្ទើរតែគ្រប់ឧប្បត្តិហេតុខាងលើទាំងអស់ធ្វើតាមជំហានទាំងបួនដូចគ្នា៖

  • ធ្វើឲ្យខូចអត្តសញ្ញាណ មិនមែនប្រព័ន្ធទេ។ អ្នកថែទាំដែលត្រូវបានបន្លំ ថូខឹន npm ដែលលេចធ្លាយ កាត GitHub PAT ដែលត្រូវបានលួច ឬថូខឹន OIDC ដែលទាញយកចេញពី CI/CD អង្គចងចាំ runner។ អ្នកវាយប្រហារមិនបំបែកបញ្ជីឈ្មោះទេ។ ពួកគេខ្ចីកូនសោរបស់នរណាម្នាក់ដើម្បីចូលប្រើវា។
  • បោះពុម្ពផ្សាយក្រោមឈ្មោះដែលអ្នកអភិវឌ្ឍន៍ទុកចិត្តរួចហើយ។ មិនចាំបាច់វាយអក្សរខុសទេ នៅពេលដែលឈ្មោះកញ្ចប់ពិតប្រាកដដំណើរការ។ នេះជាអ្វីដែលធ្វើឱ្យការវាយប្រហារទាំងនេះមានប្រសិទ្ធភាពប្រឆាំងនឹងការអាប់ដេតដោយស្វ័យប្រវត្តិ។ pipelines: ការអាប់ដេតមើលទៅហាក់ដូចជាស្របច្បាប់ទាំងស្រុង។
  • រត់មុនពេលនរណាម្នាក់វាយតម្លៃវា។ ស្គ្រីបដំឡើងដែលមានគំនិតអាក្រក់ បន្ទុកទិន្នន័យដែលលាក់កំបាំង ឬលេខកូដ sleeper ដែលដំណើរការតែក្រោមលក្ខខណ្ឌជាក់លាក់ប៉ុណ្ណោះ ហើយប្រតិបត្តិពេលវេលា។ ល្ងាចដំឡើង ដំណើរការ ជាញឹកញាប់នៅលើកុំព្យូទ័រយួរដៃរបស់អ្នកអភិវឌ្ឍន៍ យូរមុនពេលការស្កេនសុវត្ថិភាពដែលបានកំណត់ពេលនឹងឃើញវា។
  • បន្តកើតមាន និងរីករាលដាលកាន់តែខ្លាំងឡើង។ Shai-Hulud និងកូនចៅរបស់វាប្រើប្រាស់ព័ត៌មានសម្ងាត់ដែលពួកគេលួចបាន ដើម្បីបោះពុម្ពផ្សាយកញ្ចប់ពុលបន្ទាប់ដោយស្វ័យប្រវត្តិ ដោយប្រែក្លាយការសម្របសម្រួលតែមួយទៅជាប្រតិកម្មខ្សែសង្វាក់នៅទូទាំងក្រាហ្វអាស្រ័យ។

ហេតុអ្វីបានជាការការពារធម្មតាខកខានវា

ឧបករណ៍ AppSec ភាគច្រើនត្រូវបានបង្កើតឡើងដើម្បីវិភាគអ្វីដែលមានរួចហើយនៅក្នុងឃ្លាំង៖ CVE ដែលគេស្គាល់ គំរូកូដឋិតិវន្ត បញ្ហាអាជ្ញាប័ណ្ណ។ នោះចាំបាច់ ប៉ុន្តែវាមកដល់យឺតពេលសម្រាប់ថ្នាក់វាយប្រហារនេះ។ នៅពេលដែលម៉ាស៊ីនស្កេនឃើញភាពអាស្រ័យ ស្គ្រីបដំឡើងប្រហែលជាបានប្រតិបត្តិរួចហើយនៅលើម៉ាស៊ីនរបស់អ្នកអភិវឌ្ឍន៍។ កម្មវិធីកំចាត់មេរោគបែបប្រពៃណី និង EDR ឃ្លាំមើលប្រព័ន្ធប្រតិបត្តិការ មិនមែនបញ្ជីឈ្មោះកញ្ចប់ទេ ដូច្នេះពួកគេមិនមានគំនិតនៃ "ការចេញផ្សាយ npm ថ្មី" ជាឯកតានៃហានិភ័យនោះទេ។ ហើយដូចដែលឧប្បត្តិហេតុ TanStack និង Red Hat បង្ហាញ សូម្បីតែការបញ្ជាក់អំពីភាពសុចរិតនៃការបង្កើតដូចជា SLSA provenance មិនជួយទេ នៅពេលដែលអ្នកវាយប្រហារបានចាប់យកអត្តសញ្ញាណដែលចុះហត្ថលេខាលើពួកគេដោយស្របច្បាប់៖ ហត្ថលេខាមានសុពលភាព កញ្ចប់នៅតែមានមេរោគ។

ចន្លោះប្រហោងដែលការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ npm ទាំងនេះកេងប្រវ័ញ្ចស្ថិតនៅជាពិសេសនៅពេលបោះពុម្ពផ្សាយ និងនៅពេលដំឡើង មុនពេលមានហត្ថលេខាសម្រាប់មេរោគ និងមុនពេលកញ្ចប់ដំណើរការនៅកន្លែងណាដែលម៉ាស៊ីនស្កេនបែបប្រពៃណីនឹងមើលទៅ។

របៀបបញ្ឈប់ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ npm បន្ទាប់

ទាំងនេះ​គឺជា​វិន័យ​ដំណើរការ​មួយចំនួន​ដែល​ក្រុម​វិស្វកម្ម​ទាំងអស់​អាច​ទទួលយក​បាន​នៅ​សព្វថ្ងៃនេះ៖

  • ការភ្ជាប់ Pin dependency និង commit ឯកសារចាក់សោដូច្នេះការអាប់ដេតដោយស្វ័យប្រវត្តិមិនអាចទាញយកកំណែព្យាបាទដែលទើបតែបោះពុម្ពផ្សាយដោយស្ងាត់ៗបានទេ។
  • បិទ ឬ​បិទ​ស្គ្រីប​ក្រោយ​ការ​ដំឡើង​ តាមលំនាំដើម; កញ្ចប់ភាគច្រើនមិនចាំបាច់ប្រតិបត្តិកូដតាមអំពើចិត្តនៅពេលដំឡើងទេ។
  • អនុវត្ត MFA ដែលគាំទ្រដោយផ្នែករឹងសម្រាប់គណនីបោះពុម្ពផ្សាយ npmដោយបិទផ្លូវបន្លំពិតប្រាកដដែលបានធ្វើឱ្យខូចគណនី chalk, debug និង Qix។
  • វិសាលភាព និងបង្វិល CI/CD សញ្ញាសម្គាល់យ៉ាងខ្លាំងក្លាហើយចាត់ទុកថូខឹន OIDC នៅក្នុងអង្គចងចាំរបស់អ្នករត់ជាលិខិតសម្គាល់ដែលសក្តិសមនឹងការការពារ មិនមែនជាព័ត៌មានលម្អិតនៃការអនុវត្តទេ។
  • សូមប្រយ័ត្នចំពោះលំនាំដោះសោ-ចាក់-ចាក់សោឡើងវិញ in CI/CD: ច្បាប់ការពារសាខាត្រូវបានបិទ, commit ត្រូវបានជំរុញ ច្បាប់ត្រូវបានបើកឡើងវិញ ទាំងអស់នៅក្នុងបង្អួចតូចចង្អៀតមួយ។ វាជាហត្ថលេខាដដែលៗរបស់ pipelineការសម្របសម្រួលខ្សែសង្វាក់ផ្គត់ផ្គង់កម្រិត។

កន្លែងដែលវិន័យដំណើរការអស់សុពលភាព

វិន័យដំណើរការកាត់បន្ថយការប៉ះពាល់។ វាមិនចាប់កញ្ចប់ព្យាបាទនៅពេលដែលវាត្រូវបានបោះពុម្ពផ្សាយនោះទេ ហើយវាមិនចាប់ដង្កូវដែលកំពុងរីករាលដាលលឿនជាងការដែលមនុស្សអាចកំណត់បានតាមរយៈក្រាហ្វនោះទេ។ នោះគឺជាស្រទាប់ដែល Xygeni's Supply Chain Security ត្រូវបានបង្កើតឡើង។

ស៊ីហ្គេនី MEW (ការព្រមានជាមុនអំពីមេរោគ) វិភាគកញ្ចប់ថ្មីៗជាបន្តបន្ទាប់ដែលបានបោះពុម្ពផ្សាយទៅកាន់ npm, PyPI និង Maven ដោយចាប់មេរោគមុនពេលមានហត្ថលេខាជាជាងក្រោយពេលមាន និងផ្តល់ការគំរាមកំហែងដែលបានបញ្ជាក់ត្រឡប់ទៅក្នុង ស៊ីហ្គេនី ម៉ាស៊ីនរកឃើញផ្ទាល់ខ្លួន។ ជញ្ជាំងភ្លើង​អាស្រ័យ ស្កេន npm, PyPI, Maven, NuGet និង RubyGems ក្នុងពេលវេលាជាក់ស្តែង និងរារាំងការដំឡើងដែលមានគំនិតអាក្រក់ មុនពេលពួកវាទៅដល់ម៉ាស៊ីនរបស់អ្នកអភិវឌ្ឍន៍ ឬ build។ CI/CD ការរកឃើញភាពមិនធម្មតា នាឡិកា pipelineសម្រាប់​គំរូ​អាកប្បកិរិយា​យ៉ាង​ពិតប្រាកដ​នៅ​ពីក្រោយ​ឧប្បត្តិហេតុ​ដូចជា​ការសម្របសម្រួល TanStack រួមទាំង​លំដាប់​ដោះសោ-ចាក់-ចាក់សោ​ឡើងវិញ ជាមួយនឹង​ដាន​សវនកម្ម​ពេញលេញ។ ហើយ​ដោយសារតែ Xygeni's ការ​តម្រៀប​ និង​ការ​ដោះស្រាយ​ដែល​ដំណើរការ​ដោយ AI អនុវត្តចំពោះការរកឃើញពីម៉ាស៊ីនស្កេនភាគីទីបីផងដែរ ក្រុមការងារមិនចាំបាច់ហែកឧបករណ៍ដែលមានស្រាប់ចេញដើម្បីបិទគម្លាតនេះទេ។

សំណួរដែលសួរញឹកញាប់៖ ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ npm

តើការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ npm ជាអ្វី?

វាគឺជាការវាយប្រហារមួយដែលកូដព្យាបាទទៅដល់កម្មវិធីគោលដៅតាមរយៈការពឹងផ្អែក npm ដែលទុកចិត្តជាជាងតាមរយៈកូដរបស់គោលដៅផ្ទាល់ ជាធម្មតាដោយសារតែអ្នកវាយប្រហារបានធ្វើឱ្យខូចគណនីរបស់អ្នកថែទាំ សញ្ញាសម្ងាត់បោះពុម្ពផ្សាយ ឬ... CI/CD pipelineអត្តសញ្ញាណរបស់។

តើការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ npm ដ៏ធំបំផុតគឺជាអ្វី?

តាមកាំនៃការផ្ទុះ ការលួចចូលប្រព័ន្ធ chalk/debug ក្នុងខែកញ្ញា ឆ្នាំ២០២៥ គឺជាការវាយប្រហារដ៏ធំបំផុតមួយ៖ កញ្ចប់ចំនួន ១៨ ដែលមានការទាញយកសរុបចំនួន ២,៦ ពាន់លានដងក្នុងមួយសប្តាហ៍ ត្រូវបានលួចចូលតាមរយៈគណនីអ្នកថែទាំដែលត្រូវបានបន្លំបន្លំតែមួយ។ តាមភាពថ្មីថ្មោងខាងបច្ចេកទេស Shai-Hulud គឺជាចំណុចរបត់ដ៏សំខាន់ជាងនេះ ជាដង្កូវដែលរីករាលដាលដោយខ្លួនឯងដំបូងគេក្នុងប្រវត្តិសាស្ត្រ npm។

តើការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កញ្ចប់ npm ជាធម្មតាចាប់ផ្តើមយ៉ាងដូចម្តេច?

ស្ទើរតែជានិច្ចកាលជាមួយនឹងអត្តសញ្ញាណដែលត្រូវបានគេលួច៖ អ្នកថែទាំដែលត្រូវបានគេបន្លំ សញ្ញាសម្ងាត់បោះពុម្ពផ្សាយដែលលេចធ្លាយ ឬអត្តសញ្ញាណដែលត្រូវបានគេលួច CI/CD លិខិតសម្គាល់ដូចជាថូខឹន OIDC ដែលទាញចេញពីអង្គចងចាំរបស់អ្នករត់ ជាជាងការជ្រៀតចូលបច្ចេកទេសទៅក្នុង npm ខ្លួនឯង។

តើកំចាត់មេរោគ ឬ EDR អាចបញ្ឈប់ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ npm បានទេ?

មិនអាចទុកចិត្តបានទេ។ EDR ត្រួតពិនិត្យប្រព័ន្ធប្រតិបត្តិការ ហើយមិនយល់ពីការចុះឈ្មោះកញ្ចប់ទេ ហើយកំចាត់មេរោគគឺផ្អែកលើហត្ថលេខា ដែលមិនទប់ទល់នឹងមេរោគដែលបានបោះពុម្ពផ្សាយមុនពេលមានហត្ថលេខាណាមួយ។ ការបញ្ឈប់ថ្នាក់វាយប្រហារនេះតម្រូវឱ្យមានការត្រួតពិនិត្យនៅចំណុចបោះពុម្ពផ្សាយ និងការដំឡើង មិនមែនគ្រាន់តែនៅចំណុចបញ្ចប់នោះទេ។

តើ SLSA provenance ឬបង្កើតការបញ្ជាក់ដើម្បីទប់ស្កាត់រឿងនេះ?

វាបញ្ជាក់ថា pipeline ខ្លួនវាមិនត្រូវបានកែប្រែក្នុងអំឡុងពេលសាងសង់នោះទេ។ វាមិនបញ្ជាក់ថាអត្តសញ្ញាណដែលបង្កឱ្យមានការសាងសង់មិនត្រូវបានសម្របសម្រួលនោះទេ ដូចដែលឧប្បត្តិហេតុ TanStack និង Red Hat បានបង្ហាញជាមួយនឹងការបញ្ជាក់ដែលមានសុពលភាពភ្ជាប់ទៅនឹងកញ្ចប់ដែលមានគំនិតអាក្រក់។

តើក្រុមអាចរកឃើញកញ្ចប់ npm ដែលមានគំនិតអាក្រក់មុនពេលវាត្រូវបានដំឡើងដោយរបៀបណា?

ដោយ​ការ​ដំណើរការ​ការវិភាគ​មេរោគ​មុន​ហត្ថលេខា​ជា​បន្តបន្ទាប់​លើ​កញ្ចប់​ដែល​ទើប​ចេញផ្សាយ​ថ្មីៗ ដែល​ជា​អ្វី​ដែល​ប្រព័ន្ធ​ព្រមាន​មុន​ពេល​មាន​មេរោគ និង​ជញ្ជាំង​ភ្លើង​អាស្រ័យ​ត្រូវ​បាន​រចនា​ឡើង​ដើម្បី​ធ្វើ ជាជាង​ពឹងផ្អែក​តែ​លើ​ការ​ស្កេន​ភាព​ងាយ​រងគ្រោះ​ក្រោយ​ពេល​កើតហេតុ​នៃ​កូដ​ដែល​មាន​ស្រាប់​នៅ​ក្នុង​ឃ្លាំង។

កន្លែងដែលត្រូវចាប់ផ្តើម

ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ Npm មិនបានថយចុះទេ ហើយនិន្នាការចាប់តាំងពី Shai-Hulud ចង្អុលបង្ហាញទៅរកស្វ័យប្រវត្តិកម្មកាន់តែច្រើន មិនមែនតិចជាងនេះទេ។ ក្រុមដែលមានទីតាំងល្អបំផុតសម្រាប់យុទ្ធនាការបន្ទាប់គឺជាអ្នកដែលឈប់ចាត់ទុកការដំឡើង npm នីមួយៗជាព្រឹត្តិការណ៍ធម្មតា ហើយចាប់ផ្តើមមើលការចុះឈ្មោះ។ pipelineនិងចំណុចបញ្ចប់ជាផ្ទៃវាយប្រហារដែលបានតភ្ជាប់តែមួយ។

ផែនការអ្នកអភិវឌ្ឍន៍របស់ Xygeni រួមមានការគ្របដណ្តប់ MEW និង Dependency Firewall សម្រាប់ឃ្លាំងរហូតដល់ 25 ដោយមិនគិតថ្លៃ។ វាជាកន្លែងសមហេតុផលមួយដើម្បីមើលអ្វីដែលកំពុងស្ថិតនៅក្នុងដើមឈើអាស្រ័យរួចហើយ។

ឧបករណ៍វិភាគសមាសភាពកម្មវិធី sca
ផ្តល់អាទិភាព ដោះស្រាយ និងធានាសុវត្ថិភាពហានិភ័យផ្នែកទន់របស់អ្នក
ទទួលបានគណនីឥតគិតថ្លៃរបស់អ្នក។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ធានាសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងការដឹកជញ្ជូនកម្មវិធីរបស់អ្នក

ជាមួយឈុតផលិតផល Xygeni